chore(deps): Bun 1.4.2 + serapan ADR-0120 + fast-uri ^3.1.7 — tiga PR tak terpisahkan jadi satu - #104
Merged
Merged
Conversation
…punya layarnya `bun run audit:serapan` memerah karena ahliweb/awcms menerbitkan ADR-0120 dan tak ada yang membacanya di sini. ADR itu memecah satu hue status jadi tiga keluarga token (`-strong`, `-on-soft` baru, dan `--color-border-strong` baru) supaya janji kontras WCAG-nya digerbangi, bukan sekadar diasumsikan — tapi setiap berkas yang ia sentuh (`tokens.css`, `admin.css`, `AdminLayout.astro`, `sidebar-menu.ts`, `admin-icons.ts`, `design-token-contrast-check.ts`) adalah shell admin milik `awcms` sendiri, dan repo ini tak satu pun memilikinya: layar admin sudah kembali ke `awcms` sejak ADR-0020, dan celahnya hanya dipersempit untuk permukaan USER yang sebuah situs turunan boleh nyatakan lewat `permukaanAdmin` (ADR-0034) — bukan untuk template ini, yang tak menyatakannya. Divonis `diperiksa` di blok serapan `SKILL.md`, dengan alasannya tertulis di baris itu sendiri. Mirror Indonesianya (`SKILL.id.md`) diperbarui mengikuti: puncak jadi ADR-0120, dan penanda `i18n-source-hash` disegarkan ke hash `SKILL.md` yang baru supaya `audit:translation` tidak melihatnya basi. Tidak ada kerja kode yang menyusul dari vonis ini — ADR-0120 tidak menyentuh jalur build statis repo ini sama sekali. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
… bersama Menaikkan pin Bun dari 1.3.14 ke 1.4.2 di kelima tempat yang dijaga `tests/versi-toolchain.test.mjs`: `packageManager` di package.json, kedua job `bun-version` di ci.yml, dan kedua stage `FROM` di Dockerfile — termasuk digest image-nya, yang diverifikasi ulang dari registry (`oven/bun:1.4.2-alpine`) supaya tag dan digest tetap merujuk artefak yang sama alih-alih diam-diam membangun versi lama. `engines.bun` dibiarkan `>=1.3.0`: rentang itu tetap menerima 1.4.2 dan tidak ada dokumen yang menyatakannya harus sama dengan versi yang dipin persis, jadi menaikkannya bukan bagian dari cacat yang sedang ditutup di sini. Tabel selisih versi di docs/awcms-astro/standar-teknis.md dan mirror Indonesianya ikut diperbarui pada kolom "repo ini" saja — kolom `awcms` tetap catatan tangan tentang repo lain dan sengaja tidak disentuh. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
…sory high `^3.1.5` yang sudah ada tetap resolve ke fast-uri@3.1.5, dan versi itu sendiri dinamai empat advisory high (GHSA-5jgf-p345-68v8, GHSA-f65p-4m7j-42xc, GHSA-fph4-wmhf-6fwf, GHSA-jqff-g426-hqxp) yang membuat `bun audit --audit-level=low` merah lagi di setiap PR. Rantainya transitif lewat @astrojs/check > @astrojs/language-server > volar-service-yaml > yaml-language-server > ajv-i18n > ajv, dan ajv menyatakan `fast-uri: ^3.0.1` — jadi `^3.1.7` (rilis patch 3.x terbaru, pertama yang menutup keempatnya) masih di dalam rentang yang dinyatakan ajv sendiri, tanpa melompat ke fast-uri 4.x yang mayor dan tak diminta siapa pun di rantai ini. Lockfile diregenerasi penuh (rm -rf node_modules bun.lock && bun install) sesuai aturan repo. Regenerasi penuh ikut menaikkan beberapa dependency tak terkait ke versi terbaru dalam rentang ^ masing-masing (a.l. astro ke 7.3.1, @astrojs/node ke 11.1.5, @astrojs/sitemap ke 3.7.4) — package.json sendiri tidak berubah untuk dependency-dependency itu, dan bun run check + bun test tetap hijau (741 pass, 12 skip, 0 fail) sesudahnya. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
ahliweb
force-pushed
the
chore/bun-1.4.2
branch
from
September 5, 2026 11:42
6669f58 to
e4dda3a
Compare
This was referenced Sep 5, 2026
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Ringkasan
mainpunya dua gerbang merah yang independen —audit:serapan(ADR-0120awcmsbelum bervonis) danbun audit(empat advisory high lewatfast-uritransitif) — jadi tak ada satu pun dari tiga PR yang tadinya terpisah bisa
hijau sendirian. PR ini menggabungkan ketiganya jadi satu cabang, tiga commit
terpisah dan tetap terbaca:
docs(serapan)— memvonis ADR-0120diperiksa: ADR itu memecah tokenstatus admin
awcmsjadi tiga keluarga, tapi setiap berkas yang ia sentuhadalah shell admin milik
awcmssendiri (kembali ke sana sejak ADR-0020);repo ini tak punya satu pun layarnya.
bun run audit:serapanjadi hijau.chore(deps)— menaikkan pin Bun dari1.3.14ke1.4.2di kelimanilai yang dijaga
tests/versi-toolchain.test.mjs(packageManager, duabun-versiondici.yml, dua tag+digestFROMdiDockerfile).fix(dependency)— menaikkan overridefast-uridari^3.1.5ke^3.1.7, menutup empat advisory high (GHSA-5jgf-p345-68v8,GHSA-f65p-4m7j-42xc, GHSA-fph4-wmhf-6fwf, GHSA-jqff-g426-hqxp) yang lolos
lewat rantai
@astrojs/check→ … →ajv→fast-uri. Lockfilediregenerasi penuh dan sebuah changeset ditambahkan.
Kenapa ketiganya harus satu PR
Commit 3 meregenerasi
bun.lockpenuh (rm -rf node_modules bun.lock && bun install), dan hasilnya berbentuklockfileVersion: 2— format yangtidak bisa diparse Bun 1.3.14 ("Unknown lockfile version"). Artinya
regenerasi lockfile itu SECARA STRUKTURAL mensyaratkan kenaikan Bun 1.4.2
sudah mendarat lebih dulu di cabang yang sama; keduanya tak bisa dipisah jadi
dua PR yang masing-masing hijau sendiri.
Ditambah dua gerbang merah pra-ada di
mainyang independen satu sama lain(
audit:serapandan advisoryfast-uri), maka tak satu pun dari #104/#105/#106 bisa hijau berdiri sendiri — PR ini menyatukan ketiganya dalam urutan:
vonis serapan → kenaikan Bun → regenerasi lockfile (urutan ini penting: yang
terakhir butuh yang tengah sudah mendarat).
Cabang ini dibentuk dengan
git cherry-pickdari commit asli didocs/serapan-adr-0120,chore/bun-1.4.2, danfix/audit-fast-uri— ketigacommit itu sendiri tidak diubah isinya, hanya disusun ulang di satu cabang.
Konflik
package.json(dua commit menyentuh baris berbeda:packageManagervs
overrides.fast-uri) di-auto-merge bersih oleh git, tanpa perlu resolusimanual — hasilnya membawa kedua nilai sekaligus.
Verifikasi
Baseline sebelum penggabungan: 741 pass, 12 skip, 0 fail — sama persis
sesudahnya.
Cek fakta gabungan
packageManager:bun@1.4.2.github/workflows/ci.yml:bun-version: "1.4.2"di kedua jobDockerfile: tag1.4.2-alpine+ digestsha256:d888c0ae6c86d7866ff10c5aafdd9077b36aee6455b33dd270fb93c0dd5cef6fdi kedua stage
SKILL.mdblok serapanoverrides.fast-uri:^3.1.7.changesets/2026-09-05-advisory-fast-uri-naik-ke-3-1-7.mdadaTidak menutup #105 atau #106 dari PR ini — keduanya tetap terbuka untuk
ditutup manual setelah PR ini digabung.
🤖 Generated with Claude Code