Skip to content

fix(dependency): override fast-uri naik ke ^3.1.7, menutup empat advisory high - #106

Closed
ahliweb wants to merge 1 commit into
mainfrom
fix/audit-fast-uri
Closed

ahliweb wants to merge 1 commit into
mainfrom
fix/audit-fast-uri

Conversation

@ahliweb

@ahliweb ahliweb commented Sep 5, 2026

Copy link
Copy Markdown
Owner

Ringkasan

bun audit --audit-level=low merah lagi meski overrides.fast-uri sudah ada di package.json: ^3.1.5 tetap resolve ke fast-uri@3.1.5, dan versi itu sendiri yang dinamai empat advisory high:

Rentang kerentanan gabungannya (>=3.0.0 <3.1.6, >=3.1.2 <3.1.6, >=3.1.3 <3.1.6) semuanya masih mencakup 3.1.5.

Rantainya transitif enam tingkat, seluruhnya di bawah satu devDependency:

@astrojs/check › @astrojs/language-server › volar-service-yaml
  › yaml-language-server › ajv-i18n › ajv › fast-uri

ajv menyatakan fast-uri: ^3.0.1. Override dinaikkan ke ^3.1.7, bukan ^4.x: 3.1.7 adalah rilis patch 3.x terbaru dan pertama yang menutup keempat advisory di atas, dan ia masih di dalam rentang yang dinyatakan ajv sendiri. Melompat ke fast-uri 4.x berarti memaksakan lompatan mayor pada pustaka parsing URI lintas dependency transitif yang tidak diminta siapa pun di rantai ini — risiko baru untuk masalah yang sudah selesai di 3.x.

Lockfile diregenerasi penuh (rm -rf node_modules bun.lock && bun install) sesuai AGENTS.md §Configuration, bukan disunting sebagian.

Efek samping regenerasi penuh

Beberapa dependency tak terkait ikut naik ke versi terbaru dalam rentang ^ masing-masing di package.json (yang sendiri tidak berubah untuk paket-paket ini):

  • astro resolve 7.2.97.3.1
  • @astrojs/node resolve 11.1.411.1.5
  • @astrojs/sitemap resolve 3.7.33.7.4
  • @types/bun resolve 1.4.01.4.1
  • sejumlah dependency transitif di rantai @astrojs/check/astro (mis. vite, esbuild, shiki, vscode-languageserver-protocol, dll.) ikut naik ke versi terbaru dalam rentang yang dinyatakan paket induknya masing-masing

Tabel selisih versi di docs/awcms-astro/standar-teknis.md/.id.md membandingkan rentang package.json, bukan versi resolve di lockfile, jadi tidak perlu diperbarui — bun test (gerbang tests/versi-toolchain.test.mjs) memverifikasi ini tetap benar.

Sebuah changeset baru ditambahkan (.changesets/2026-09-05-advisory-fast-uri-naik-ke-3-1-7.md) mengikuti pola dua override sebelumnya (fast-uri PR #34, nanoid PR #56) yang sudah terekam di CHANGELOG.md.

Verifikasi

  • bun audit --audit-level=low → 0 kerentanan (dari 380 paket)
  • bun run check:lockfile → sinkron
  • bun run check → 0 errors, 0 warnings, 5 hints
  • bun test → 741 pass, 12 skip, 0 fail (sama dengan baseline)
  • bun run audit:dokumen → tidak ada pelanggaran
  • bun run audit:translation → OK, 63 mirror current
  • bun run audit:graf → tidak ada pelanggaran

Test plan

  • bun audit --audit-level=low melaporkan nol kerentanan
  • bun run check:lockfile, bun run check, bun test tetap hijau tanpa mengurangi jumlah pass
  • bun run audit:dokumen, bun run audit:translation, bun run audit:graf tetap hijau

🤖 Generated with Claude Code

…sory high

`^3.1.5` yang sudah ada tetap resolve ke fast-uri@3.1.5, dan versi itu sendiri
dinamai empat advisory high (GHSA-5jgf-p345-68v8, GHSA-f65p-4m7j-42xc,
GHSA-fph4-wmhf-6fwf, GHSA-jqff-g426-hqxp) yang membuat `bun audit
--audit-level=low` merah lagi di setiap PR. Rantainya transitif lewat
@astrojs/check > @astrojs/language-server > volar-service-yaml >
yaml-language-server > ajv-i18n > ajv, dan ajv menyatakan `fast-uri: ^3.0.1` —
jadi `^3.1.7` (rilis patch 3.x terbaru, pertama yang menutup keempatnya) masih
di dalam rentang yang dinyatakan ajv sendiri, tanpa melompat ke fast-uri 4.x
yang mayor dan tak diminta siapa pun di rantai ini.

Lockfile diregenerasi penuh (rm -rf node_modules bun.lock && bun install)
sesuai aturan repo. Regenerasi penuh ikut menaikkan beberapa dependency tak
terkait ke versi terbaru dalam rentang ^ masing-masing (a.l. astro ke 7.3.1,
@astrojs/node ke 11.1.5, @astrojs/sitemap ke 3.7.4) — package.json sendiri
tidak berubah untuk dependency-dependency itu, dan bun run check + bun test
tetap hijau (741 pass, 12 skip, 0 fail) sesudahnya.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
@ahliweb

ahliweb commented Sep 5, 2026

Copy link
Copy Markdown
Owner Author

Dilipat ke #104 dan sudah termerge lewat sana (commit fix(dependency): override fast-uri naik ke ^3.1.7 … utuh di dalamnya).

Ada kopling teknis yang membuat PR ini TIDAK BISA mendarat sendirian: bun.lock yang diregenerasi Bun 1.4.2 berformat lockfileVersion: 2, dan Bun 1.3.14 — versi yang dipin CI sebelum #104 — tidak bisa membacanya sama sekali:

error: Unknown lockfile version  at bun.lock:2:22
error: lockfile had changes, but lockfile is frozen

Jadi kenaikan Bun dan regenerasi lockfile wajib mendarat bersama.

🤖 Generated with Claude Code

@ahliweb ahliweb closed this Sep 5, 2026
@ahliweb
ahliweb deleted the fix/audit-fast-uri branch September 5, 2026 11:44
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant