Skip to content

chore(deps): Bun 1.4.2 + serapan ADR-0120 + fast-uri ^3.1.7 — tiga PR tak terpisahkan jadi satu - #104

Merged
ahliweb merged 3 commits into
mainfrom
chore/bun-1.4.2
Sep 5, 2026
Merged

ahliweb merged 3 commits into
mainfrom
chore/bun-1.4.2

Conversation

@ahliweb

@ahliweb ahliweb commented Sep 5, 2026

Copy link
Copy Markdown
Owner

Ringkasan

main punya dua gerbang merah yang independen — audit:serapan (ADR-0120
awcms belum bervonis) dan bun audit (empat advisory high lewat fast-uri
transitif) — jadi tak ada satu pun dari tiga PR yang tadinya terpisah bisa
hijau sendirian. PR ini menggabungkan ketiganya jadi satu cabang, tiga commit
terpisah dan tetap terbaca:

  1. docs(serapan) — memvonis ADR-0120 diperiksa: ADR itu memecah token
    status admin awcms jadi tiga keluarga, tapi setiap berkas yang ia sentuh
    adalah shell admin milik awcms sendiri (kembali ke sana sejak ADR-0020);
    repo ini tak punya satu pun layarnya. bun run audit:serapan jadi hijau.
  2. chore(deps) — menaikkan pin Bun dari 1.3.14 ke 1.4.2 di kelima
    nilai yang dijaga tests/versi-toolchain.test.mjs (packageManager, dua
    bun-version di ci.yml, dua tag+digest FROM di Dockerfile).
  3. fix(dependency) — menaikkan override fast-uri dari ^3.1.5 ke
    ^3.1.7, menutup empat advisory high (GHSA-5jgf-p345-68v8,
    GHSA-f65p-4m7j-42xc, GHSA-fph4-wmhf-6fwf, GHSA-jqff-g426-hqxp) yang lolos
    lewat rantai @astrojs/check → … → ajvfast-uri. Lockfile
    diregenerasi penuh dan sebuah changeset ditambahkan.

Kenapa ketiganya harus satu PR

Commit 3 meregenerasi bun.lock penuh (rm -rf node_modules bun.lock && bun install), dan hasilnya berbentuk lockfileVersion: 2 — format yang
tidak bisa diparse Bun 1.3.14 ("Unknown lockfile version"). Artinya
regenerasi lockfile itu SECARA STRUKTURAL mensyaratkan kenaikan Bun 1.4.2
sudah mendarat lebih dulu di cabang yang sama; keduanya tak bisa dipisah jadi
dua PR yang masing-masing hijau sendiri.

Ditambah dua gerbang merah pra-ada di main yang independen satu sama lain
(audit:serapan dan advisory fast-uri), maka tak satu pun dari #104/#105/
#106 bisa hijau berdiri sendiri — PR ini menyatukan ketiganya dalam urutan:
vonis serapan → kenaikan Bun → regenerasi lockfile (urutan ini penting: yang
terakhir butuh yang tengah sudah mendarat).

Cabang ini dibentuk dengan git cherry-pick dari commit asli di
docs/serapan-adr-0120, chore/bun-1.4.2, dan fix/audit-fast-uri — ketiga
commit itu sendiri tidak diubah isinya, hanya disusun ulang di satu cabang.
Konflik package.json (dua commit menyentuh baris berbeda: packageManager
vs overrides.fast-uri) di-auto-merge bersih oleh git, tanpa perlu resolusi
manual — hasilnya membawa kedua nilai sekaligus.

Verifikasi

$ bun install --frozen-lockfile
Checked 303 installs across 394 packages (no changes) [16.00ms]

$ bun run check:lockfile
bun.lock sinkron dengan package.json.

$ bun run check
Result (146 files):
- 0 errors
- 0 warnings
- 5 hints

$ bun test
741 pass
12 skip
0 fail
Ran 753 tests across 38 files.

$ bun run audit:konten
✓ Tidak ada pelanggaran.

$ bun run audit:dokumen
✓ Tidak ada pelanggaran.

$ bun run audit:translation
audit:translation OK — 63 mirror(s) current against their English source; 0 document(s) on the shrink-only translation ledger.

$ bun run audit:graf
✓ Tidak ada pelanggaran.

$ bun run audit:serapan
cakupan: 72 ADR awcms bervonis, lantai 0049, puncak 0120
buku besar: 0 `belum`, tepat pada plafonnya
✓ Tidak ada pelanggaran.

$ bun run audit:aset
✓ Tidak ada pelanggaran.

$ bun run audit:rilis
1 changeset menunggu (batas 12); tertua 2026-09-05-advisory-fast-uri-naik-ke-3-1-7.md — 0 hari (batas 14).
✓ Tidak ada pelanggaran.

$ bun audit --audit-level=low
No vulnerabilities found (checked 380 packages) [405.00ms]

Baseline sebelum penggabungan: 741 pass, 12 skip, 0 fail — sama persis
sesudahnya.

Cek fakta gabungan

  • packageManager: bun@1.4.2
  • .github/workflows/ci.yml: bun-version: "1.4.2" di kedua job
  • Dockerfile: tag 1.4.2-alpine + digest
    sha256:d888c0ae6c86d7866ff10c5aafdd9077b36aee6455b33dd270fb93c0dd5cef6f
    di kedua stage
  • Baris vonis ADR-0120 ada di SKILL.md blok serapan
  • overrides.fast-uri: ^3.1.7
  • Changeset .changesets/2026-09-05-advisory-fast-uri-naik-ke-3-1-7.md ada

Tidak menutup #105 atau #106 dari PR ini — keduanya tetap terbuka untuk
ditutup manual setelah PR ini digabung.

🤖 Generated with Claude Code

ahliweb and others added 3 commits September 5, 2026 18:41
…punya layarnya

`bun run audit:serapan` memerah karena ahliweb/awcms menerbitkan ADR-0120 dan
tak ada yang membacanya di sini. ADR itu memecah satu hue status jadi tiga
keluarga token (`-strong`, `-on-soft` baru, dan `--color-border-strong` baru)
supaya janji kontras WCAG-nya digerbangi, bukan sekadar diasumsikan — tapi
setiap berkas yang ia sentuh (`tokens.css`, `admin.css`, `AdminLayout.astro`,
`sidebar-menu.ts`, `admin-icons.ts`, `design-token-contrast-check.ts`) adalah
shell admin milik `awcms` sendiri, dan repo ini tak satu pun memilikinya:
layar admin sudah kembali ke `awcms` sejak ADR-0020, dan celahnya hanya
dipersempit untuk permukaan USER yang sebuah situs turunan boleh nyatakan
lewat `permukaanAdmin` (ADR-0034) — bukan untuk template ini, yang tak
menyatakannya.

Divonis `diperiksa` di blok serapan `SKILL.md`, dengan alasannya tertulis di
baris itu sendiri. Mirror Indonesianya (`SKILL.id.md`) diperbarui mengikuti:
puncak jadi ADR-0120, dan penanda `i18n-source-hash` disegarkan ke hash
`SKILL.md` yang baru supaya `audit:translation` tidak melihatnya basi.

Tidak ada kerja kode yang menyusul dari vonis ini — ADR-0120 tidak
menyentuh jalur build statis repo ini sama sekali.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
… bersama

Menaikkan pin Bun dari 1.3.14 ke 1.4.2 di kelima tempat yang dijaga
`tests/versi-toolchain.test.mjs`: `packageManager` di package.json, kedua job
`bun-version` di ci.yml, dan kedua stage `FROM` di Dockerfile — termasuk
digest image-nya, yang diverifikasi ulang dari registry
(`oven/bun:1.4.2-alpine`) supaya tag dan digest tetap merujuk artefak yang
sama alih-alih diam-diam membangun versi lama.

`engines.bun` dibiarkan `>=1.3.0`: rentang itu tetap menerima 1.4.2 dan tidak
ada dokumen yang menyatakannya harus sama dengan versi yang dipin persis, jadi
menaikkannya bukan bagian dari cacat yang sedang ditutup di sini.

Tabel selisih versi di docs/awcms-astro/standar-teknis.md dan mirror
Indonesianya ikut diperbarui pada kolom "repo ini" saja — kolom `awcms` tetap
catatan tangan tentang repo lain dan sengaja tidak disentuh.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
…sory high

`^3.1.5` yang sudah ada tetap resolve ke fast-uri@3.1.5, dan versi itu sendiri
dinamai empat advisory high (GHSA-5jgf-p345-68v8, GHSA-f65p-4m7j-42xc,
GHSA-fph4-wmhf-6fwf, GHSA-jqff-g426-hqxp) yang membuat `bun audit
--audit-level=low` merah lagi di setiap PR. Rantainya transitif lewat
@astrojs/check > @astrojs/language-server > volar-service-yaml >
yaml-language-server > ajv-i18n > ajv, dan ajv menyatakan `fast-uri: ^3.0.1` —
jadi `^3.1.7` (rilis patch 3.x terbaru, pertama yang menutup keempatnya) masih
di dalam rentang yang dinyatakan ajv sendiri, tanpa melompat ke fast-uri 4.x
yang mayor dan tak diminta siapa pun di rantai ini.

Lockfile diregenerasi penuh (rm -rf node_modules bun.lock && bun install)
sesuai aturan repo. Regenerasi penuh ikut menaikkan beberapa dependency tak
terkait ke versi terbaru dalam rentang ^ masing-masing (a.l. astro ke 7.3.1,
@astrojs/node ke 11.1.5, @astrojs/sitemap ke 3.7.4) — package.json sendiri
tidak berubah untuk dependency-dependency itu, dan bun run check + bun test
tetap hijau (741 pass, 12 skip, 0 fail) sesudahnya.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
@ahliweb ahliweb changed the title chore(deps): Bun naik ke 1.4.2 chore(deps): Bun 1.4.2 + serapan ADR-0120 + fast-uri ^3.1.7 — tiga PR tak terpisahkan jadi satu Sep 5, 2026
@ahliweb
ahliweb merged commit 3ea2d24 into main Sep 5, 2026
5 checks passed
@ahliweb
ahliweb deleted the chore/bun-1.4.2 branch September 5, 2026 11:44
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant