deps: tauri-plugin-deep-link 2.4.8 est yanked (dependance directe) #313

Closed
opened 2026-07-27 23:40:42 +00:00 by maximus · 1 comment
Owner

cargo audit signale tauri-plugin-deep-link 2.4.8 comme yanked — la version a ete retiree de crates.io par son auteur.

C'est une dependance directe : src-tauri/Cargo.toml:28 porte tauri-plugin-deep-link = "2".

Crate:     tauri-plugin-deep-link
Version:   2.4.8
Warning:   yanked

spin 0.9.8 est yanked aussi, mais en transitif — moins urgent.

Pourquoi ca compte

Un crate yanked reste installable depuis un Cargo.lock existant, donc rien ne casse aujourd'hui. Mais toute regeneration du lock a partir de zero (nouveau clone sans lock, cargo generate-lockfile, resolution sur une machine propre) refusera de re-selectionner une version yanked et prendra autre chose — ou echouera si la borne "2" n'a plus de candidat non-yanked.

Les crates yanked remontent en warning et ne comptent pas dans le code de sortie de cargo audit : cette issue n'affecte pas l'etat vert/rouge de audit.yml.

A faire

  • Verifier pourquoi 2.4.8 a ete yanked (regression amont ? publication accidentelle ?).
  • cargo update -p tauri-plugin-deep-link vers une version non-yanked, verifier cargo check + cargo test.
  • Verifier au passage spin 0.9.8 (transitif, probablement resolu par un bump amont).

Releve pendant #310.

`cargo audit` signale `tauri-plugin-deep-link 2.4.8` comme **yanked** — la version a ete retiree de crates.io par son auteur. C'est une **dependance directe** : `src-tauri/Cargo.toml:28` porte `tauri-plugin-deep-link = "2"`. ``` Crate: tauri-plugin-deep-link Version: 2.4.8 Warning: yanked ``` `spin 0.9.8` est yanked aussi, mais en transitif — moins urgent. ## Pourquoi ca compte Un crate yanked reste installable depuis un `Cargo.lock` existant, donc rien ne casse aujourd'hui. Mais toute regeneration du lock a partir de zero (nouveau clone sans lock, `cargo generate-lockfile`, resolution sur une machine propre) refusera de re-selectionner une version yanked et prendra autre chose — ou echouera si la borne `"2"` n'a plus de candidat non-yanked. Les crates yanked remontent en `warning` et **ne comptent pas dans le code de sortie** de `cargo audit` : cette issue n'affecte pas l'etat vert/rouge de `audit.yml`. ## A faire - [ ] Verifier pourquoi 2.4.8 a ete yanked (regression amont ? publication accidentelle ?). - [ ] `cargo update -p tauri-plugin-deep-link` vers une version non-yanked, verifier `cargo check` + `cargo test`. - [ ] Verifier au passage `spin 0.9.8` (transitif, probablement resolu par un bump amont). Releve pendant #310.
maximus added the
status:ready
type:infra
source:analyste
labels 2026-07-27 23:40:42 +00:00
Author
Owner

Pourquoi 2.4.8 a ete yankee — le CHANGELOG amont (tauri-apps/plugins-workspace, plugins/deep-link) le donne indirectement : la 2.4.9 ne contient qu'un seul commit, « Fix broken iOS custom URL schemes » (#3396). La 2.4.8, elle, portait deux correctifs deep-link Android/ChromeOS.

Le defaut qui a motive le yank est donc iOS uniquement.

Ce que ca change pour nous :

  • v0.14.0 a shippe avec 2.4.8 sans jamais etre affectee : le projet livre du desktop Windows + Linux, il n'a pas de cible mobile.
  • Le diff 2.4.8 -> 2.4.9 ne peut pas toucher nos chemins de code Linux/Windows, ce qui borne le risque du bump a nul en pratique.
  • Ce n'est donc pas une entree CHANGELOG : ni Security (un crate yanked n'est pas une advisory), ni Fixed (aucun comportement utilisateur ne change chez nous). Le bump est de l'hygiene de lock.

spin 0.9.8 est bumpe en 0.9.9 dans le meme commit : la totalite des 0.9.0 a 0.9.8 est yankee, ce qui ressemble a un yank en masse plutot qu'a un signal de defaut.

Rappel utile : les crates yanked remontent en warning et ne comptent pas dans le code de sortie de cargo audit. Ce bump ne change donc pas l'etat vert/rouge du gate — il fait passer les warnings de 23 a 21.

**Pourquoi 2.4.8 a ete yankee** — le CHANGELOG amont (`tauri-apps/plugins-workspace`, `plugins/deep-link`) le donne indirectement : la **2.4.9 ne contient qu'un seul commit**, « Fix broken iOS custom URL schemes » ([#3396](https://github.com/tauri-apps/plugins-workspace/pull/3396)). La 2.4.8, elle, portait deux correctifs deep-link Android/ChromeOS. Le defaut qui a motive le yank est donc **iOS uniquement**. Ce que ca change pour nous : - **v0.14.0 a shippe avec 2.4.8 sans jamais etre affectee** : le projet livre du desktop Windows + Linux, il n'a pas de cible mobile. - Le diff 2.4.8 -> 2.4.9 **ne peut pas toucher nos chemins de code** Linux/Windows, ce qui borne le risque du bump a nul en pratique. - Ce n'est donc **pas** une entree CHANGELOG : ni `Security` (un crate yanked n'est pas une advisory), ni `Fixed` (aucun comportement utilisateur ne change chez nous). Le bump est de l'hygiene de lock. `spin` 0.9.8 est bumpe en 0.9.9 dans le meme commit : la **totalite** des 0.9.0 a 0.9.8 est yankee, ce qui ressemble a un yank en masse plutot qu'a un signal de defaut. Rappel utile : les crates yanked remontent en `warning` et **ne comptent pas dans le code de sortie** de `cargo audit`. Ce bump ne change donc pas l'etat vert/rouge du gate — il fait passer les warnings de 23 a 21.
maximus added
status:review
and removed
status:ready
labels 2026-07-28 01:31:55 +00:00
maximus added
status:approved
and removed
status:review
labels 2026-08-14 19:50:36 +00:00
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference: maximus/Simpl-Resultat#313
No description provided.