Skip to content

Cooldown period pour les dépendances python et npm - #588

Open
estellecomment wants to merge 1 commit into
numerique-gouv:mainfrom
betagouv:ec/cooldown-for-dependencies
Open

Cooldown period pour les dépendances python et npm#588
estellecomment wants to merge 1 commit into
numerique-gouv:mainfrom
betagouv:ec/cooldown-for-dependencies

Conversation

@estellecomment

Copy link
Copy Markdown
Collaborator

🎯 Objectif

Dans le monde de npm c'est la panique Shai-Hulud, et une façon simple de se protéger c'est d'attendre un certain temps (la cooldown periode) avant d'installer un package qui vient de sortir, histoire que d'éventuels problèmes aient été détectés avant.

Cette PR ajoute la config pour un cooldown de 7 jours (ca paraissant raisonnable... Un petit google search rapide me dit que c'est dans les 48h en général que les problèmes sont trouvés, et j'ai trouvé des cooldowns de 2j à 14j... 🤷‍♀️) pour python et JS. Avec des commentaires sur comment bypass ces règles (au cas où il faut une mise à jour urgente de sécu, typiquement)

Pour JS, il faut une version minimale de npm (rajoutée dans "engines"). (ca a rajouté la ligne "license" dans package-lock.json)
Testé avec npm install @claudecodelaunch/ccl (au hasard, je sais meme pas ce que c'est) et effectivement ca install pas la dernière version.

Pour python, similaire. J'ai refait uv lock, et ca a reculé de versions pour qq packages.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant