File: internal/tool/critical_file.go L94.
Executed proof: criticalFileWarning('/tmp/dockerfile.py') returns a 'verify with docker build' warning. HasPrefix(lower, 'dockerfile.') does not constrain the extension, so dockerfile.py/.md/.js source or doc files all masquerade as Dockerfiles.
Impact: Low - advisory noise.
Fix: restrict to known suffixes (none, .dockerfile variants, .linux/.windows context suffixes).
Verified by independent re-review with executed repro.
File: internal/tool/critical_file.go L94.
Executed proof: criticalFileWarning('/tmp/dockerfile.py') returns a 'verify with docker build' warning. HasPrefix(lower, 'dockerfile.') does not constrain the extension, so dockerfile.py/.md/.js source or doc files all masquerade as Dockerfiles.
Impact: Low - advisory noise.
Fix: restrict to known suffixes (none, .dockerfile variants, .linux/.windows context suffixes).
Verified by independent re-review with executed repro.