Skip to content

CI — reparar auditorías de dependencias root y analytics #505

Description

@AnnieScigliano

Problema

Los gates de dependencias de una PR actualizada sobre main@75de28e fallan antes de lint/build aunque el diff no modifica manifests ni lockfiles.

Evidencia reproducible en PR #504, run 33832188834:

  • root npm run audit:production: unexpected high/critical production advisories: @prisma/config, deepmerge-ts, fast-uri, mysql2, prisma;
  • services/analytics npm audit --omit=dev --audit-level=high: HTTP 400 Invalid package tree, run npm install to rebuild your package-lock.json.

El primer resultado también se reproduce localmente sobre la rama sin cambios de dependencias. No debe resolverse ocultando advisories ni debilitando el gate.

Alcance

  1. Reproducir ambos resultados desde un checkout limpio de main y capturar los advisory IDs/rutas/versiones afectadas.
  2. Regenerar o reparar de forma determinista el lockfile de services/analytics hasta que npm ci y npm audit --omit=dev --audit-level=high describan el mismo árbol válido.
  3. Actualizar las dependencias root a versiones corregidas, o documentar de manera acotada cualquier excepción temporal con advisory, paquete instalado, riesgo, vencimiento y owner según el guard existente.
  4. Verificar que no haya regresión en Prisma, migraciones, build, analytics ni servicios auxiliares.

Criterios de aceptación

  • npm run audit:production pasa sin ocultar findings inesperados.
  • npm audit --omit=dev --prefix services/analytics --audit-level=high pasa y no devuelve error de árbol inválido.
  • npm audit --omit=dev --prefix services/tapestry --audit-level=high pasa.
  • npm audit --omit=dev --prefix services/playlist-bot --audit-level=high pasa.
  • CI lint-and-build y analytics quedan verdes desde un head actualizado sobre main.
  • Tests, TypeScript, lint, build y migraciones proporcionales quedan verdes.
  • La PR documenta advisory IDs, versiones antes/después, riesgo, rollback y cualquier incompatibilidad Prisma.

Límites

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    Type

    No type

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions