deps: retirer les suppressions quick-xml de .cargo/audit.toml une fois plist/tauri passe a quick-xml >= 0.41 #312
Labels
No labels
autopilot:pending-human
source:analyste
source:defenseur
source:human
source:medic
status:approved
status:blocked
status:in-progress
status:needs-clarification
status:needs-fix
status:ready
status:review
status:triage
type:bug
type:feature
type:infra
type:refactor
type:schema
type:security
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference: maximus/Simpl-Resultat#312
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Declencheur de retrait pour deux entrees de
.cargo/audit.toml, posees par #310.quick-xml0.38.4 porte RUSTSEC-2026-0194 et RUSTSEC-2026-0195 (7.5 high chacune). Elles sont supprimees de l'audit parce que le crate n'est compile sur aucune cible livree : il est tire parplist, donttaurine depend que pour le bundling Apple.Un override n'est pas disponible non plus : les deux advisories ne sont corrigees qu'en
>= 0.41.0, alors queplistexige^0.38— une frontiere semver-incompatible que[patch.crates-io]ne peut pas franchir.Condition de fermeture
plist(outauri) publie une version qui tirequick-xml >= 0.41.0. A ce moment :cargo update -p quick-xml(ou le bumptauriqui l'entraine).RUSTSEC-2026-0194etRUSTSEC-2026-0195de.cargo/audit.toml, ainsi quequick-xmlde la liste du garde-fou dans.forgejo/workflows/check-rust.yml.cargo audit --file src-tauri/Cargo.lockreste a 0.Pourquoi cette issue existe
Une liste de suppressions sans declencheur de retrait finit par survivre a sa justification : l'audit resterait vert alors que les advisories seraient devenues atteignables. Le garde-fou de
check-rust.ymlcouvre le cas mecaniquement (il echoue siquick-xmlentre dans un arbre livre), cette issue couvre le cas inverse — la suppression devenue inutile, que rien ne signale.Voir ADR 0018.
Correction : le declencheur a deja saute. Le corps de cette issue supposait qu'il fallait attendre un bump amont — je ne l'avais pas verifie au moment de l'ecrire.
plist1.10.0 est publie et tirequick-xml0.41.0, exactement la version corrigee, dans la borne actuelle detauri:Aucune modification de
Cargo.tomlrequise. Les deux suppressionsRUSTSEC-2026-0194/-0195peuvent donc sortir de.cargo/audit.tomlmaintenant, etquick-xmlde la liste du garde-fou danscheck-rust.yml.Traitee avec #313 dans une PR commune : les deux sont des
cargo updatesur le memeCargo.lock, les separer creerait deux conflits de lock pour rien.