fix(deps): update postcss to 8.5.23, accept the react-router advisory #318
No reviewers
Labels
No labels
autopilot:pending-human
source:analyste
source:defenseur
source:human
source:medic
status:approved
status:blocked
status:in-progress
status:needs-clarification
status:needs-fix
status:ready
status:review
status:triage
type:bug
type:feature
type:infra
type:refactor
type:schema
type:security
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference: maximus/Simpl-Resultat#318
Loading…
Reference in a new issue
No description provided.
Delete branch "issue-311-npm-advisories"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Resolves #311
npm auditpasse de 3 findings à 2. Le seul restant est volontairement accepté.postcss — corrigé
postcss8.5.13 → 8.5.23, corrigeant GHSA-r28c-9q8g-f849 (traversée de chemin dans le chargement automatique d'une source map précédente via un commentairesourceMappingURL, divulgation de.maparbitraires — 7.5 high, CWE-22).Aucune entrée
overridesnécessaire, contrairement au cas@babel/corede #241 :vite@6.4.3déclarepostcss: ^8.5.3et 8.5.23 est publié — la borne autorisait déjà le correctif, seul le lock portait une résolution périmée. Le blocoverridesexistant est intact, etpackage.jsonn'est pas touché.nanoid3.3.11 → 3.3.16 suit : c'est une dépendance depostcsslui-même, dans sa propre borne. Le diff du lock est donc de 2 paquets, pas 1.Vérification du CSS émis
postcssest le pipeline CSS (vite +@tailwindcss/vite) : un build vert prouve la compilation, pas l'identité de la sortie. Ni le build ni les 871 tests n'assertent quoi que ce soit sur le CSS produit — c'est le seul angle mort réel d'un bump d'outil de build.La feuille de style a donc été diffée de part et d'autre du bump :
Identique octet pour octet — même hash de contenu, donc même nom d'asset.
react-router — accepté, pas corrigé
GHSA-qwww-vcr4-c8h2, « RSC Mode CSRF Bypass », HIGH, CWE-352, plage
>=7.12.0 <8.3.0, installé 7.18.1. Les 2 findings restants sont une seule advisory : la cléreact-router-domvient deeffects[](inflation transitive).Inatteignable. L'advisory vise le mode React Server Components.
src/App.tsx:109monte unBrowserRouterclient-only, etsrc/ne contient aucuncreateStaticHandler,StaticRouterni rendu serveur. Une app Tauri de bureau n'a pas de serveur.Rien vers quoi avancer.
react-router-domest figé à 7.18.1 (latest) : la v8 a fusionné le paquet dansreact-router(8.3.0 =latest) etreact-router-domn'a jamais publié de 8.x. Le « fix » que proposenpm auditestreact-router-dom@7.11.0— un downgrade de sept mineures, d'où son étiquetteisSemVerMajor: true. Sortir de la plage demande une migration vers react-router v8, pas un bump.Déclencheur de re-évaluation : #317, dont le titre porte
react-router— nécessaire, car/analyse-vulnerabilitedéduplique par sous-chaîne du nom de paquet contre les issues ouvertes ; sans ça, la prochaine passe rouvrirait un doublon, ce qui s'est déjà produit trois fois (#180, #235, #238).Pas de gate CI ici, contrairement au Rust
check-frontend.ymllancenpm ci,npm run buildetnpm test— aucune étapenpm audit. Une advisory npm non corrigée ne rend donc rien rouge : il n'y a pas d'alarme à préserver comme côté Rust, et pas d'équivalent npm du.cargo/audit.tomlde #310 (npm auditn'a pas de mécanisme d'exclusion natif).Conséquence :
npm auditremontera 2 high en permanence. Comme rien dans le dépôt ne disait que c'était attendu,docs/architecture.mdetCLAUDE.mdl'écrivent maintenant — sinon le prochain lecteur re-dérive l'analyse ou traite le chiffre comme une régression.Validation locale
Réinstallation par
npm ciavant la validation finale, pour produire le vert par le même chemin d'installation que la CI plutôt que sur unnode_modulesmuté en place parnpm update.npm ciproprenpm run build(tsc + vite) vertnpm test: 871 passed (54 fichiers)npm audit: 3 → 2 findings,high3 → 2,postcssdisparuNote pour la synchro STATE.md post-merge
STATE.mdaffirme encore «npm audit5→0 » (2026-07-04), ce que l'issue signalait déjà comme périmé. Le chiffre exact après cette PR est 2 high acceptés. La Step 10.5 de/fix-issuene corrige pas cette ligne d'elle-même — elle n'écrit que dans## Decisions recentes— donc à reprendre à la main au moment de la synchro.2740621feetoa14258b147