release: promocionar develop a main (54e0344b) - #714
Merged
Merged
Conversation
…est use el mismo gate #703 cerró las cinco altas (multer, js-yaml). Quedaban seis moderadas, todas con arreglo dentro del rango que declara su consumidor; se suben los pines de override que ya existían y se añade uno para qs: - hono 4.12.34 -> 4.13.7: tres advisories del parser (`toSSG()`, anidamiento sin límite en `parseBody`, query parser leyendo tras el `#`) - qs 6.15.2 -> 6.16.0: bypass del array-limit y DoS vía `isBuffer` controlado; llega por express (MCP SDK), override nuevo - baseline-browser-mapping 2.11.21 -> 2.11.23: solo dev, terminación del proceso El lock se toca a mano en esas tres entradas (version, resolved, integrity del registro; qs 6.16.0 añade `es-define-property`, ya presente en 1.0.1). No se re-resuelve con `npm install --package-lock-only`: medido en el primer intento de esta rama, ese comando re-dedupea el árbol y borra `node_modules/balanced-match@4`, que la `minimatch` anidada de typescript-estree necesita, y `lint:boundaries` de core-api cae con `Cannot find module 'balanced-match'` en cuatro suites de CI. `build-and-test` (sdk-cli-release.yml) corría `npm audit --audit-level=high` a pelo: el día que llegue una advisory que ningún override alcance (la forma de GT-657) se queda rojo permanente sin forma de nombrarla. Pasa a correr el mismo gate que sdk-cli-ci.yml, con el mismo umbral. Verificado con `npm ci` desde cero (1257 paquetes): `npm audit` 0/0/0/0, `npm ls` sin invalid/missing, gate ✓, lint:boundaries de core-api limpio y agent-runtime-api (el workspace que toca hono) 89/89. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
…dvisories fix(deps): cerrar las seis moderadas que #703 dejó, y que build-and-test use el mismo gate
…est (Scorecard Pinned-Dependencies)
La pestaña Security llevaba 94 alertas de OpenSSF Scorecard, 90 de ellas
Pinned-Dependencies: 74 `uses:` por tag mutable (67 de GitHub, 7 de terceros),
13 `FROM node:XX-alpine` sin digest y 3 `npm install` sin fijar. Un tag se
puede mover; un SHA y un digest no.
- 128 referencias `uses:` en 15 workflows + `action.yml` pasan a
`owner/repo@<sha> # vX.Y.Z`. El SHA es el del tag exacto al que apunta hoy el
tag mayor (`v7` → `v7.0.1`), resuelto con `git ls-remote --tags` y peeled;
el comentario es el que dependabot (ecosistema github-actions, ya declarado)
usa para seguir subiéndolos. Las que ya estaban por SHA (scorecard,
codeql upload-sarif, checkout/setup-node/upload-artifact en un workflow)
no se tocan y coinciden con las resueltas.
- 13 `FROM node:20-alpine` / `node:22-alpine` en 7 Dockerfiles llevan el
digest del manifest list de Docker Hub (multi-arch), resuelto hoy por la
API del registro. El guard 56 sigue parseando el `FROM ... AS stage`.
- `opa-parity.yml`: `npm install --legacy-peer-deps` → `npm ci
--legacy-peer-deps`, como el resto de workflows.
- `examples/validate-repo.sh`: `npm install -g @beyondnet/evolith-cli@1.3.2`.
Los dos `npm install -g …@${version}` del smoke de sdk-cli-release quedan:
son la comprobación del paquete recién publicado y la versión ya es exacta.
- `pattern.tools.ts`: import `path` sin uso (única alerta CodeQL abierta).
Verificado: `ci-runner fast` ✓, guard 64 ✓, guard 56 ✓ (4 imágenes), guard 58
✓, los 16 YAML parsean, tsc del mcp-server sin errores nuevos.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
…es-by-hash chore(security): fijar cada action por SHA y cada imagen base por digest
📊 Bilingual Coverage ImpactPR Changes
Repository Coverage
✅ Good: All EN changes have ES counterparts. Generated by GitHub Actions |
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Promoción
develop→main, fijada a54e0344bpara que lo que se revisa sea lo que se mergea. Sigue a #712; suben dos PR.Qué sube
Seguridad (Security tab) — #713
uses:fijados por SHA con comentario de versión (dependabot los mantiene), 13FROM node:*-alpinepor digest multi-arch, 2npm installfijados, 1 import sin uso (CodeQL). Cierra las 90 alertas Pinned-Dependencies de Scorecard en su próximo scan.Advisories moderadas — #704
hono4.13.7,qs6.16.0,baseline-browser-mapping2.11.23:npm audita cero;build-and-testusa el mismo gate 63 que sdk-cli-ci. Al llegar amainse apagan las 5 alertas Dependabot y las 5 de Trivy abiertas.Nota
mainlleva tres bumps de dependabot quedevelopno tiene (#695 globals, #697 otel, #698 hono/node-server: dependabot apunta a la rama por defecto). Esta promoción los conserva (merge, no reset); el back-mergemain→developva en PR aparte.🤖 Generated with Claude Code