chore(deps): fix open Dependabot alerts (npm + rubygems) - #27
Merged
Conversation
Behebt 9 von 11 offenen Dependabot-Alerts. Alle betroffenen Pakete sind transitive Dev-Abhängigkeiten unter pa11y-ci und purgecss: - undici 6.27.0 → 6.28.0 (3 Alerts, medium) — via cheerio - ip-address 10.2.0 → 10.5.0 (3 Alerts, high/medium) — via socks-proxy-agent - postcss 8.5.16 → 8.5.26 (2 Alerts, high/medium) — via purgecss - js-yaml 4.3.0 → 4.3.1 (1 Alert, high) — via cosmiconfig Reine Lockfile-Änderung: die Constraints der Parent-Pakete erlauben die gepatchten Versionen bereits, `package.json` bleibt unverändert. Verifiziert: jekyll build, purge-css, html-proofer (28 Links) und prettier --check alle sauber.
Behebt den verbleibenden Dependabot-Alert (low) im rubygems-Ökosystem. `json` ist eine transitive Abhängigkeit und steht nicht im Gemfile, daher `bundle update json --conservative` — reine Lockfile-Änderung. Verifiziert: bundle install und jekyll build erfolgreich.
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Behebt 10 der 11 offenen Dependabot-Alerts. 11 Alerts → 6 Pakete → 2 Befehle (
npm update,bundle update --conservative), aufgeteilt in einen Commit pro Ökosystem.Alle betroffenen Pakete sind transitive Dev-Abhängigkeiten — sie landen nicht im ausgelieferten Site-Output, sondern nur im Build-/Test-Tooling (pa11y-ci, purgecss). Beide Änderungen sind reine Lockfile-Änderungen;
package.jsonundGemfilebleiben unverändert, weil die Constraints der Parent-Pakete die gepatchten Versionen bereits erlauben.undiciip-addresspostcssjs-yamljson(gem)Nicht behebbar:
extract-zip(high)GHSA-jmr9-qjv8-65gv(unvalidated symlink path traversal) betrifft<= 2.0.1— das ist die gesamte Release-Historie, es gibt keine gepatchte Version.first_patched_versionistnull, ein Versions-Bump kann den Alert also nicht schließen.Einschätzung: geringes Risiko in diesem Repo. Der Pfad ist
pa11y-ci → puppeteer → @puppeteer/browsers → extract-zip; entpackt wird ausschließlich der von Google signierte Chrome-Download währendnpm ci. Es werden keine nutzer- oder angreiferkontrollierten Archive verarbeitet. Vorschlag: als akzeptiertes Risiko dismissen (tolerable_risk), bis Upstream wechselt.Befund: automatische Security-Updates sind deaktiviert
GET /repos/.../automated-security-fixesmeldet{"enabled": false}..github/dependabot.ymldeckt bundler, npm und github-actions vollständig ab — das sind Version-Updates und die laufen wöchentlich. Sie bumpen aber nur direkte Abhängigkeiten, weshalb genau diese transitiven CVEs liegen blieben, bis sie hier manuell aufgeräumt wurden. Security-Updates sind der separate Mechanismus, der dafür zuständig wäre.Empfehlung: in den Repo-Settings aktivieren (Settings → Code security → Dependabot security updates). Das ist eine Einstellung, keine Datei-Änderung, und daher nicht Teil dieses PRs.
Verifikation
Lokal ausgeführt, alle grün:
bundle exec jekyll build— erfolgreichnpm run purge-css— erfolgreichnpm run test-links(html-proofer) — 28 interne Links, keine Fehlernpx prettier --check .— saubernpm run test-a11ymeldet6/8 URLs passed. Vorbestehend, keine Regression: ein frischer Clone vonmainohne diese Änderungen liefert exakt dasselbe Ergebnis. Es sind die bekannten Webflow-Kontrastfehler, weshalb der Schritt in CI aufcontinue-on-errorsteht.