Skip to content

Commit 76cb456

Browse files
committed
fix(deps): scope minimumReleaseAge excludes to patched versions
Replace bare package-name excludes with version-scoped disjunctions so only the exact security-patched versions bypass minimumReleaseAge; every other version still gets the 10-day age check. Overrides (the permanent pins) are unchanged; only these excludes are temporary until the patches age out.
1 parent 8abb852 commit 76cb456

1 file changed

Lines changed: 6 additions & 5 deletions

File tree

pnpm-workspace.yaml

Lines changed: 6 additions & 5 deletions
Original file line numberDiff line numberDiff line change
@@ -9,11 +9,12 @@ minimumReleaseAge: 14400
99
# TODO(2026-08-10): drop this once ip-address@10.4.0 clears minimumReleaseAge
1010
# (published 2026-07-31; 10-day gate ⇒ ~2026-08-10).
1111
minimumReleaseAgeExclude:
12-
# TEMPORARY (~remove after 2026-08-20): package-name excludes are required —
13-
# version-scoped excludes alone do not bypass minimumReleaseAge for these
14-
# security pins on pnpm. Revisit once patched releases are >10 days old.
15-
- js-yaml
16-
- brace-expansion
12+
# TEMPORARY excludes (~remove once these patched versions clear the 10-day age
13+
# gate, ~2026-08-20): version-scoped so ONLY these exact security-patched
14+
# versions bypass minimumReleaseAge — every other version still gets the age
15+
# check. The `overrides` below are the permanent pins; only these are temporary.
16+
- js-yaml@3.15.1 || 4.3.1 || 5.2.2
17+
- brace-expansion@1.1.18 || 2.1.4 || 3.0.6 || 5.0.9
1718
- ip-address@10.4.0
1819
# Fail (don't silently downgrade) if a package's publisher trust level drops
1920
trustPolicy: no-downgrade

0 commit comments

Comments
 (0)