scripts: re-baseline sentencepiece's stdout-redirect dup2 after release drift

The security audit's hf-stack shard fails on one CRITICAL finding: the
reverse-shell regex matches os.dup2 in sentencepiece/__init__.py. This is
the package's well-known _redirect_wrapper stdout/stderr suppression
helper, verified verbatim against google/sentencepiece's official python
wrapper (python/src/sentencepiece/__init__.py L772/L777). The baseline
already carries this same benign finding for an earlier release; the new
release's matched-code window differs, producing a new evidence_hash, so
the old entry no longer suppresses it. Add the refreshed entry alongside
the old one (older resolves can still occur from cache). One entry added;
no scanner or code changes.
This commit is contained in:
Daniel Han 2026-07-12 10:25:36 +00:00
commit dacbf893ba

View file

@ -634,6 +634,14 @@
"evidence": "L1221: os.dup2(self.ostream.fileno(), self.orig_stream_fileno) | L1226: os.dup2(self.orig_stream_dup, self.orig_stream_fileno)",
"evidence_hash": "bba233b67f8ea4f0723b2fecaabf56528531bccd77ace836165bf38b47246bcc"
},
{
"package": "sentencepiece",
"file": "sentencepiece/__init__.py",
"check": "Reverse shell / bind shell pattern",
"severity": "CRITICAL",
"evidence": "L772: os.dup2(self.ostream.fileno(), self.orig_stream_fileno) | L777: os.dup2(self.orig_stream_dup, self.orig_stream_fileno)",
"evidence_hash": "65b5a11cce128fe09b3f238c01bed7c883d1740d7d46d659118f67940f6c17dc"
},
{
"package": "setuptools",
"file": "distutils-precedence.pth",