deps: retirer les suppressions quick-xml de .cargo/audit.toml une fois plist/tauri passe a quick-xml >= 0.41 #312

Closed
opened 2026-07-27 23:40:42 +00:00 by maximus · 1 comment
Owner

Declencheur de retrait pour deux entrees de .cargo/audit.toml, posees par #310.

quick-xml 0.38.4 porte RUSTSEC-2026-0194 et RUSTSEC-2026-0195 (7.5 high chacune). Elles sont supprimees de l'audit parce que le crate n'est compile sur aucune cible livree : il est tire par plist, dont tauri ne depend que pour le bundling Apple.

cargo tree -i quick-xml --target x86_64-pc-windows-msvc   -> vide
cargo tree -i quick-xml --target x86_64-unknown-linux-gnu -> vide
cargo tree -i quick-xml --target x86_64-apple-darwin      -> quick-xml <- plist <- tauri

Un override n'est pas disponible non plus : les deux advisories ne sont corrigees qu'en >= 0.41.0, alors que plist exige ^0.38 — une frontiere semver-incompatible que [patch.crates-io] ne peut pas franchir.

Condition de fermeture

plist (ou tauri) publie une version qui tire quick-xml >= 0.41.0. A ce moment :

  1. cargo update -p quick-xml (ou le bump tauri qui l'entraine).
  2. Retirer RUSTSEC-2026-0194 et RUSTSEC-2026-0195 de .cargo/audit.toml, ainsi que quick-xml de la liste du garde-fou dans .forgejo/workflows/check-rust.yml.
  3. Verifier que cargo audit --file src-tauri/Cargo.lock reste a 0.

Pourquoi cette issue existe

Une liste de suppressions sans declencheur de retrait finit par survivre a sa justification : l'audit resterait vert alors que les advisories seraient devenues atteignables. Le garde-fou de check-rust.yml couvre le cas mecaniquement (il echoue si quick-xml entre dans un arbre livre), cette issue couvre le cas inverse — la suppression devenue inutile, que rien ne signale.

Voir ADR 0018.

Declencheur de retrait pour deux entrees de `.cargo/audit.toml`, posees par #310. `quick-xml` 0.38.4 porte RUSTSEC-2026-0194 et RUSTSEC-2026-0195 (7.5 high chacune). Elles sont supprimees de l'audit parce que le crate **n'est compile sur aucune cible livree** : il est tire par `plist`, dont `tauri` ne depend que pour le bundling Apple. ``` cargo tree -i quick-xml --target x86_64-pc-windows-msvc -> vide cargo tree -i quick-xml --target x86_64-unknown-linux-gnu -> vide cargo tree -i quick-xml --target x86_64-apple-darwin -> quick-xml <- plist <- tauri ``` Un override n'est pas disponible non plus : les deux advisories ne sont corrigees qu'en `>= 0.41.0`, alors que `plist` exige `^0.38` — une frontiere semver-incompatible que `[patch.crates-io]` ne peut pas franchir. ## Condition de fermeture `plist` (ou `tauri`) publie une version qui tire `quick-xml >= 0.41.0`. A ce moment : 1. `cargo update -p quick-xml` (ou le bump `tauri` qui l'entraine). 2. Retirer `RUSTSEC-2026-0194` et `RUSTSEC-2026-0195` de `.cargo/audit.toml`, ainsi que `quick-xml` de la liste du garde-fou dans `.forgejo/workflows/check-rust.yml`. 3. Verifier que `cargo audit --file src-tauri/Cargo.lock` reste a 0. ## Pourquoi cette issue existe Une liste de suppressions sans declencheur de retrait finit par survivre a sa justification : l'audit resterait vert alors que les advisories seraient devenues atteignables. Le garde-fou de `check-rust.yml` couvre le cas mecaniquement (il echoue si `quick-xml` entre dans un arbre livre), cette issue couvre le cas inverse — la suppression devenue inutile, que rien ne signale. Voir [ADR 0018](docs/adr/0018-suppression-advisories-non-atteignables.md).
maximus added the
status:ready
type:infra
source:analyste
labels 2026-07-27 23:40:42 +00:00
Author
Owner

Correction : le declencheur a deja saute. Le corps de cette issue supposait qu'il fallait attendre un bump amont — je ne l'avais pas verifie au moment de l'ecrire.

plist 1.10.0 est publie et tire quick-xml 0.41.0, exactement la version corrigee, dans la borne actuelle de tauri :

$ cargo update --dry-run -p plist
    Updating plist v1.8.0 -> v1.10.0
    Updating quick-xml v0.38.4 -> v0.41.0

Aucune modification de Cargo.toml requise. Les deux suppressions RUSTSEC-2026-0194 / -0195 peuvent donc sortir de .cargo/audit.toml maintenant, et quick-xml de la liste du garde-fou dans check-rust.yml.

Traitee avec #313 dans une PR commune : les deux sont des cargo update sur le meme Cargo.lock, les separer creerait deux conflits de lock pour rien.

**Correction : le declencheur a deja saute.** Le corps de cette issue supposait qu'il fallait attendre un bump amont — je ne l'avais pas verifie au moment de l'ecrire. `plist` **1.10.0** est publie et tire `quick-xml` **0.41.0**, exactement la version corrigee, dans la borne actuelle de `tauri` : ``` $ cargo update --dry-run -p plist Updating plist v1.8.0 -> v1.10.0 Updating quick-xml v0.38.4 -> v0.41.0 ``` Aucune modification de `Cargo.toml` requise. Les deux suppressions `RUSTSEC-2026-0194` / `-0195` peuvent donc sortir de `.cargo/audit.toml` maintenant, et `quick-xml` de la liste du garde-fou dans `check-rust.yml`. Traitee avec #313 dans une PR commune : les deux sont des `cargo update` sur le meme `Cargo.lock`, les separer creerait deux conflits de lock pour rien.
maximus added
status:review
and removed
status:ready
labels 2026-07-28 01:31:55 +00:00
maximus added
status:approved
and removed
status:review
labels 2026-08-14 19:50:36 +00:00
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference: maximus/Simpl-Resultat#312
No description provided.