Skip to content

release: promocionar develop a main (54e0344b) - #714

Merged
beyondnetPeru merged 4 commits into
mainfrom
release/promote-54e0344b
Sep 15, 2026
Merged

beyondnetPeru merged 4 commits into
mainfrom
release/promote-54e0344b

Conversation

@beyondnetPeru

Copy link
Copy Markdown
Contributor

Promoción developmain, fijada a 54e0344b para que lo que se revisa sea lo que se mergea. Sigue a #712; suben dos PR.

Qué sube

Seguridad (Security tab)#713

  • 128 uses: fijados por SHA con comentario de versión (dependabot los mantiene), 13 FROM node:*-alpine por digest multi-arch, 2 npm install fijados, 1 import sin uso (CodeQL). Cierra las 90 alertas Pinned-Dependencies de Scorecard en su próximo scan.

Advisories moderadas#704

  • hono 4.13.7, qs 6.16.0, baseline-browser-mapping 2.11.23: npm audit a cero; build-and-test usa el mismo gate 63 que sdk-cli-ci. Al llegar a main se apagan las 5 alertas Dependabot y las 5 de Trivy abiertas.

Nota

main lleva tres bumps de dependabot que develop no tiene (#695 globals, #697 otel, #698 hono/node-server: dependabot apunta a la rama por defecto). Esta promoción los conserva (merge, no reset); el back-merge maindevelop va en PR aparte.

🤖 Generated with Claude Code

beyondnetPeru and others added 4 commits September 12, 2026 14:43
…est use el mismo gate

#703 cerró las cinco altas (multer, js-yaml). Quedaban seis moderadas, todas
con arreglo dentro del rango que declara su consumidor; se suben los pines
de override que ya existían y se añade uno para qs:

- hono 4.12.34 -> 4.13.7: tres advisories del parser (`toSSG()`, anidamiento
  sin límite en `parseBody`, query parser leyendo tras el `#`)
- qs 6.15.2 -> 6.16.0: bypass del array-limit y DoS vía `isBuffer`
  controlado; llega por express (MCP SDK), override nuevo
- baseline-browser-mapping 2.11.21 -> 2.11.23: solo dev, terminación del
  proceso

El lock se toca a mano en esas tres entradas (version, resolved, integrity
del registro; qs 6.16.0 añade `es-define-property`, ya presente en 1.0.1).
No se re-resuelve con `npm install --package-lock-only`: medido en el
primer intento de esta rama, ese comando re-dedupea el árbol y borra
`node_modules/balanced-match@4`, que la `minimatch` anidada de
typescript-estree necesita, y `lint:boundaries` de core-api cae con
`Cannot find module 'balanced-match'` en cuatro suites de CI.

`build-and-test` (sdk-cli-release.yml) corría `npm audit --audit-level=high`
a pelo: el día que llegue una advisory que ningún override alcance (la forma
de GT-657) se queda rojo permanente sin forma de nombrarla. Pasa a correr el
mismo gate que sdk-cli-ci.yml, con el mismo umbral.

Verificado con `npm ci` desde cero (1257 paquetes): `npm audit` 0/0/0/0,
`npm ls` sin invalid/missing, gate ✓, lint:boundaries de core-api limpio y
agent-runtime-api (el workspace que toca hono) 89/89.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
…dvisories

fix(deps): cerrar las seis moderadas que #703 dejó, y que build-and-test use el mismo gate
…est (Scorecard Pinned-Dependencies)

La pestaña Security llevaba 94 alertas de OpenSSF Scorecard, 90 de ellas
Pinned-Dependencies: 74 `uses:` por tag mutable (67 de GitHub, 7 de terceros),
13 `FROM node:XX-alpine` sin digest y 3 `npm install` sin fijar. Un tag se
puede mover; un SHA y un digest no.

- 128 referencias `uses:` en 15 workflows + `action.yml` pasan a
  `owner/repo@<sha> # vX.Y.Z`. El SHA es el del tag exacto al que apunta hoy el
  tag mayor (`v7` → `v7.0.1`), resuelto con `git ls-remote --tags` y peeled;
  el comentario es el que dependabot (ecosistema github-actions, ya declarado)
  usa para seguir subiéndolos. Las que ya estaban por SHA (scorecard,
  codeql upload-sarif, checkout/setup-node/upload-artifact en un workflow)
  no se tocan y coinciden con las resueltas.
- 13 `FROM node:20-alpine` / `node:22-alpine` en 7 Dockerfiles llevan el
  digest del manifest list de Docker Hub (multi-arch), resuelto hoy por la
  API del registro. El guard 56 sigue parseando el `FROM ... AS stage`.
- `opa-parity.yml`: `npm install --legacy-peer-deps` → `npm ci
  --legacy-peer-deps`, como el resto de workflows.
- `examples/validate-repo.sh`: `npm install -g @beyondnet/evolith-cli@1.3.2`.
  Los dos `npm install -g …@${version}` del smoke de sdk-cli-release quedan:
  son la comprobación del paquete recién publicado y la versión ya es exacta.
- `pattern.tools.ts`: import `path` sin uso (única alerta CodeQL abierta).

Verificado: `ci-runner fast` ✓, guard 64 ✓, guard 56 ✓ (4 imágenes), guard 58
✓, los 16 YAML parsean, tsc del mcp-server sin errores nuevos.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
…es-by-hash

chore(security): fijar cada action por SHA y cada imagen base por digest
@beyondnetPeru
beyondnetPeru requested a review from a team as a code owner September 15, 2026 13:51
@github-actions

Copy link
Copy Markdown

📊 Bilingual Coverage Impact

PR Changes

  • Paired EN/ES files modified: 0
  • New EN files needing ES translation: 0

Repository Coverage

Metric Value
Total EN files 527
Total ES files 497
Paired files 0
Coverage 0%

Good: All EN changes have ES counterparts.


Generated by GitHub Actions

@beyondnetPeru
beyondnetPeru merged commit e165976 into main Sep 15, 2026
91 checks passed
@beyondnetPeru
beyondnetPeru deleted the release/promote-54e0344b branch September 15, 2026 14:10
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant