-
Notifications
You must be signed in to change notification settings - Fork 1
Add a root nuget.config with package source mapping #55
Copy link
Copy link
Open
Labels
dependenciesDependency and supply-chain updatesDependency and supply-chain updatesdifficulty:lowtriage difficulty ratingtriage difficulty ratingeffort:striage effort ratingtriage effort ratingmoscow:couldtriage moscow ratingtriage moscow ratingpriority:lowtriage priority ratingtriage priority ratingreadiness:readytriage readiness ratingtriage readiness ratingrisk:mediumtriage risk ratingtriage risk ratingsecuritySecurity hardening or vulnerabilitySecurity hardening or vulnerabilitytype:choretriage type ratingtriage type rating
Description
Activity
Metadata
Metadata
Assignees
Labels
dependenciesDependency and supply-chain updatesDependency and supply-chain updatesdifficulty:lowtriage difficulty ratingtriage difficulty ratingeffort:striage effort ratingtriage effort ratingmoscow:couldtriage moscow ratingtriage moscow ratingpriority:lowtriage priority ratingtriage priority ratingreadiness:readytriage readiness ratingtriage readiness ratingrisk:mediumtriage risk ratingtriage risk ratingsecuritySecurity hardening or vulnerabilitySecurity hardening or vulnerabilitytype:choretriage type ratingtriage type rating
Found during a repeat repo-wide read-only security sweep (2026-08-23).
Severity: info. Most of the risk here is already closed.
Current state
The supply-chain controls in place are good:
RestorePackagesWithLockFilein both csproj files,dotnet restore --locked-modein CI and in the documented local validation flow, content hashes inpackages.lock.json, andNuGetAuditMode=allwith NU1901-NU1904 treated as fatal (src/Directory.Build.props).Gap
There is no root
nuget.config, so the package source set depends on the machine default rather than being pinned by the repository.Requested change
Optional: add a root
nuget.configpinningnuget.orgas the sole source, with package source mapping, to make resolution explicit and machine-independent. Non-breaking.