Skip to content

check-override-consistency 增加「override 有无消费者」体检(报告而非 red)—— #5835 裁 A 的配套正交项 #6046

Description

@hotlong

来源:#5835 维护者裁决(2026-08-06 10:44Z 全舰队批复):裁 A 保留 form-data / undici 两条 OSV override,配套批准本体检立项。由 devx 座位按裁决拆单(会话 session_01BDmDsu2575gDxeMCxXhDE3),#5835 随本单立卡关闭。

背景(#5835 实测)

pnpm-workspace.yaml 的两条 OSV override(form-data@<4.0.6undici@>=7.23.0 <7.29.0)随 #5825(vscode-objectstack 退役)失去唯一消费者,现为空转 —— 而空转完全不可见:scripts/check-override-consistency.mjs 只校验「override 命名的包若出现在可发布包 declared range 里,range 必须能解析到 target」,没有消费者的 override 被直接跳过。一条不可见的安全声明两头都危险:既可能被误信为在生效,也可能被下一个 agent 顺手删掉。

要做的(按裁决范围)

  1. check-override-consistency.mjs 增加消费者体检:对每条 override 统计当前依赖树中的消费者数,零消费者 ⇒ 报告(informational),⛔ 不 red(裁决原文「报告而非 red」—— override 空转是合法的纵深防御姿态,体检的目的是可见性,不是禁止)。
  2. undici 上界自失效形状纳入体检范围(裁决把 form-dataundici 两条 OSV override 失去唯一消费者,现在空转 —— 保留还是退役需一次裁决 #5835 正文备忘归入本单):override 选择器上界与 target 相等/相邻时(<7.29.0^7.29.0,ci(deps): pin brace-expansion to 5.0.9 for GHSA-rgw5-rvv9-x895 (#4945) #4961/Validate Package Dependencies is red on main — 8 FIXABLE OSV advisories (undici / hono / fast-uri), so every PR inherits a red required-ish check #5032 的自失效形状)同样以报告形式点名。
  3. --self-test 语料照本脚本既有惯例;红/绿两向(有消费者不报、零消费者报出、自失效形状报出)。

验收

关联:#5835(裁决锚点)、#5825/PR #5834(空转成因)、#4961/#5032(自失效选择器形状)。

Metadata

Metadata

Assignees

Type

No type

Projects

No projects

Milestone

No milestone

Relationships

None yet

Development

No branches or pull requests

Issue actions