diff --git a/.github/workflows/develop.yml b/.github/workflows/develop.yml index 8257adfb..2fdab610 100644 --- a/.github/workflows/develop.yml +++ b/.github/workflows/develop.yml @@ -38,6 +38,48 @@ jobs: - name: Lint check run: npm run lint:check + # ---------------------------------------------------------------- + # Job 1bis — Audit des dépendances + # + # `npm audit` figurait dans scripts/verify.sh mais dans aucun job : les + # vulnérabilités remontaient en local et passaient en CI. Cinq failles high + # (nanoid, postcss, socket.io-parser, undici, brace-expansion) ont ainsi + # vécu sur develop sans rien faire échouer. + # + # `npm audit` sort en code non nul dès qu'il trouve quelque chose au niveau + # demandé — c'est ce qui fait échouer le job, aucune commande de plus n'est + # nécessaire. + # + # Seuil `high` et non le défaut (`null` = échec sur n'importe quelle + # sévérité, jusqu'à `info`). `npm audit` interroge la base d'avis du registre + # à l'instant du run : le lockfile est gelé, la base ne l'est pas. Un avis + # publié entre deux commits rend donc rouge la PR suivante, quel qu'en soit + # l'auteur et le sujet. Au seuil par défaut, un simple `low` sur une + # transitive de build suffirait à bloquer un contributeur sur un problème + # qui n'est pas le sien. `high` cadre le job sur ce qui justifie une + # interruption. scripts/verify.sh applique le même seuil pour ne pas diverger ; + # pour la photo complète (low et moderate compris), lancer `npm audit` sans + # option. Les alertes Dependabot du dépôt couvrent la veille de fond. + # ---------------------------------------------------------------- + audit: + name: Dependency audit — Node 24 + runs-on: ubuntu-latest + timeout-minutes: 10 + steps: + - uses: actions/checkout@v7 + + - name: Setup Node 24 + uses: actions/setup-node@v6 + with: + node-version: '24' + cache: 'npm' + + - name: Install dependencies + run: npm ci + + - name: Audit dependencies (high and above) + run: npm audit --audit-level=high + # ---------------------------------------------------------------- # Job 2 — TypeScript strict # ---------------------------------------------------------------- diff --git a/CLAUDE.md b/CLAUDE.md index 2f339336..bc9cb317 100644 --- a/CLAUDE.md +++ b/CLAUDE.md @@ -42,7 +42,15 @@ Avant commit / PR — **validation complète, miroir de la CI** (`.github/workfl soit : `tsc --noEmit`, `lint:check`, `NODE_ENV=test npm run coverage` (jsdom + browser + merge — les suites tournent DANS coverage, ne pas les relancer à part : IMP-013), `test:e2e` (Playwright -démarre lui-même les 3 services), `build`, `npm audit` (0 vulnérabilité attendu), `docs:build`. +démarre lui-même les 3 services), `build`, `npm audit --audit-level=high` (0 vulnérabilité `high` +ou `critical` attendu — même seuil que le job CI `audit` ; `npm audit` sans option montre aussi +les `low`/`moderate`, qui ne bloquent pas), `docs:build`. + +Le script couvre les mêmes contrôles que la CI, mais **il n'en est pas la copie exacte** : la +correspondance vaut job par job, pas ligne par ligne. Avant de conclure « la CI échoue déjà +là-dessus » à partir d'un échec local, vérifier que le contrôle en question a bien un job dans +`.github/workflows/develop.yml` — `npm audit` n'en avait aucun jusqu'à la mise en place du job +`audit`, et un échec local ne rendait donc pas la CI rouge. ## Contrat iso-fonctionnel diff --git a/package-lock.json b/package-lock.json index 85cb9f4f..4977b745 100644 --- a/package-lock.json +++ b/package-lock.json @@ -3460,16 +3460,16 @@ } }, "node_modules/brace-expansion": { - "version": "5.0.7", - "resolved": "https://registry.npmjs.org/brace-expansion/-/brace-expansion-5.0.7.tgz", - "integrity": "sha512-7oFy703dxfY3/NLxC1fh2SUCQ0H9rmAY+5EpDVfXjUTTs+HEwR2nYaqLv+GWcTsumwxPfiz6CzCNkwXwBUwqCA==", + "version": "5.0.9", + "resolved": "https://registry.npmjs.org/brace-expansion/-/brace-expansion-5.0.9.tgz", + "integrity": "sha512-ScQ4IuvIEF1TMlP7Zt+vjJ//9zlPb2SDcxWxM3bk8s6t6GGdJ7KO1dCcTidOPJKePW30LE/2cT7wCyPho9/Wxg==", "dev": true, "license": "MIT", "dependencies": { "balanced-match": "^4.0.2" }, "engines": { - "node": "18 || 20 || >=22" + "node": "20 || >=22" } }, "node_modules/bulma": { @@ -6734,9 +6734,9 @@ "license": "MIT" }, "node_modules/nanoid": { - "version": "3.3.15", - "resolved": "https://registry.npmjs.org/nanoid/-/nanoid-3.3.15.tgz", - "integrity": "sha512-y7Wygv/7mEOvxTuEQDB8StXdMRBWf1kR/tlhAzBRUFkB2jfcLOAxO/SHmOO2zgz1pVgK29/kyupn059/bCHdjA==", + "version": "3.3.18", + "resolved": "https://registry.npmjs.org/nanoid/-/nanoid-3.3.18.tgz", + "integrity": "sha512-DTg4MJbGMWkfi6VZFdNt2/caMbQy4Ou+Op/hJQvGEWcnVfoA1QA+xzRKAzw9jD6+GVOOeYr/mIcuDSdug6F6+w==", "dev": true, "funding": [ { @@ -7318,9 +7318,9 @@ } }, "node_modules/postcss": { - "version": "8.5.16", - "resolved": "https://registry.npmjs.org/postcss/-/postcss-8.5.16.tgz", - "integrity": "sha512-vuwillviilfKZsg0VGj5R/YwwcHx4SLsIOI/7K6mQkWx+l5cUHTjj5g0AasTBcyXsbfTgrwsUNmVUb5xVwyPwg==", + "version": "8.5.26", + "resolved": "https://registry.npmjs.org/postcss/-/postcss-8.5.26.tgz", + "integrity": "sha512-u82N74LFzG8ca+dD8puPnplTXoGH4fTPpVGuIbt36G3qvNlkvfD0lEAZSxaly3KX8TS/L1A1gsCEmvKmBcVbkQ==", "dev": true, "funding": [ { @@ -7338,7 +7338,7 @@ ], "license": "MIT", "dependencies": { - "nanoid": "^3.3.12", + "nanoid": "^3.3.17", "picocolors": "^1.1.1", "source-map-js": "^1.2.1" }, @@ -8292,9 +8292,9 @@ } }, "node_modules/socket.io-parser": { - "version": "4.2.6", - "resolved": "https://registry.npmjs.org/socket.io-parser/-/socket.io-parser-4.2.6.tgz", - "integrity": "sha512-asJqbVBDsBCJx0pTqw3WfesSY0iRX+2xzWEWzrpcH7L6fLzrhyF8WPI8UaeM4YCuDfpwA/cgsdugMsmtz8EJeg==", + "version": "4.2.7", + "resolved": "https://registry.npmjs.org/socket.io-parser/-/socket.io-parser-4.2.7.tgz", + "integrity": "sha512-IH/iSeO9T6gz1KkFleGDWkG9N3dl4jXVYUtMhIqH10Md0ttMer8nUNWiP1DKuNrybD2xBrixLJdCC9J6ECoYkg==", "license": "MIT", "dependencies": { "@socket.io/component-emitter": "~3.1.0", @@ -8864,9 +8864,9 @@ "license": "MIT" }, "node_modules/undici": { - "version": "7.28.0", - "resolved": "https://registry.npmjs.org/undici/-/undici-7.28.0.tgz", - "integrity": "sha512-cRZYrTDwWznlnRiPjggAGxZXanty6M8RV1ff8Wm4LWXBp7/IG8v5DnOm74DtUBp9OONpK75YlPnIjQqX0dBDtA==", + "version": "7.29.0", + "resolved": "https://registry.npmjs.org/undici/-/undici-7.29.0.tgz", + "integrity": "sha512-IDxfleLmmbSskfWSUATiN1nfn2rDuvnMOqb5CWR92iIfojA0Ud+ulOAAEQ57LPr9rWmsreUyf5lwyao+7GNNVw==", "dev": true, "license": "MIT", "engines": { @@ -11559,9 +11559,9 @@ } }, "brace-expansion": { - "version": "5.0.7", - "resolved": "https://registry.npmjs.org/brace-expansion/-/brace-expansion-5.0.7.tgz", - "integrity": "sha512-7oFy703dxfY3/NLxC1fh2SUCQ0H9rmAY+5EpDVfXjUTTs+HEwR2nYaqLv+GWcTsumwxPfiz6CzCNkwXwBUwqCA==", + "version": "5.0.9", + "resolved": "https://registry.npmjs.org/brace-expansion/-/brace-expansion-5.0.9.tgz", + "integrity": "sha512-ScQ4IuvIEF1TMlP7Zt+vjJ//9zlPb2SDcxWxM3bk8s6t6GGdJ7KO1dCcTidOPJKePW30LE/2cT7wCyPho9/Wxg==", "dev": true, "requires": { "balanced-match": "^4.0.2" @@ -13603,9 +13603,9 @@ "integrity": "sha512-6FlzubTLZG3J2a/NVCAleEhjzq5oxgHyaCU9yYXvcLsvoVaHJq/s5xXI6/XXP6tz7R9xAOtHnSO/tXtF3WRTlA==" }, "nanoid": { - "version": "3.3.15", - "resolved": "https://registry.npmjs.org/nanoid/-/nanoid-3.3.15.tgz", - "integrity": "sha512-y7Wygv/7mEOvxTuEQDB8StXdMRBWf1kR/tlhAzBRUFkB2jfcLOAxO/SHmOO2zgz1pVgK29/kyupn059/bCHdjA==", + "version": "3.3.18", + "resolved": "https://registry.npmjs.org/nanoid/-/nanoid-3.3.18.tgz", + "integrity": "sha512-DTg4MJbGMWkfi6VZFdNt2/caMbQy4Ou+Op/hJQvGEWcnVfoA1QA+xzRKAzw9jD6+GVOOeYr/mIcuDSdug6F6+w==", "dev": true }, "natural-compare": { @@ -13972,12 +13972,12 @@ } }, "postcss": { - "version": "8.5.16", - "resolved": "https://registry.npmjs.org/postcss/-/postcss-8.5.16.tgz", - "integrity": "sha512-vuwillviilfKZsg0VGj5R/YwwcHx4SLsIOI/7K6mQkWx+l5cUHTjj5g0AasTBcyXsbfTgrwsUNmVUb5xVwyPwg==", + "version": "8.5.26", + "resolved": "https://registry.npmjs.org/postcss/-/postcss-8.5.26.tgz", + "integrity": "sha512-u82N74LFzG8ca+dD8puPnplTXoGH4fTPpVGuIbt36G3qvNlkvfD0lEAZSxaly3KX8TS/L1A1gsCEmvKmBcVbkQ==", "dev": true, "requires": { - "nanoid": "^3.3.12", + "nanoid": "^3.3.17", "picocolors": "^1.1.1", "source-map-js": "^1.2.1" } @@ -14614,9 +14614,9 @@ } }, "socket.io-parser": { - "version": "4.2.6", - "resolved": "https://registry.npmjs.org/socket.io-parser/-/socket.io-parser-4.2.6.tgz", - "integrity": "sha512-asJqbVBDsBCJx0pTqw3WfesSY0iRX+2xzWEWzrpcH7L6fLzrhyF8WPI8UaeM4YCuDfpwA/cgsdugMsmtz8EJeg==", + "version": "4.2.7", + "resolved": "https://registry.npmjs.org/socket.io-parser/-/socket.io-parser-4.2.7.tgz", + "integrity": "sha512-IH/iSeO9T6gz1KkFleGDWkG9N3dl4jXVYUtMhIqH10Md0ttMer8nUNWiP1DKuNrybD2xBrixLJdCC9J6ECoYkg==", "requires": { "@socket.io/component-emitter": "~3.1.0", "debug": "~4.4.1" @@ -14980,9 +14980,9 @@ "dev": true }, "undici": { - "version": "7.28.0", - "resolved": "https://registry.npmjs.org/undici/-/undici-7.28.0.tgz", - "integrity": "sha512-cRZYrTDwWznlnRiPjggAGxZXanty6M8RV1ff8Wm4LWXBp7/IG8v5DnOm74DtUBp9OONpK75YlPnIjQqX0dBDtA==", + "version": "7.29.0", + "resolved": "https://registry.npmjs.org/undici/-/undici-7.29.0.tgz", + "integrity": "sha512-IDxfleLmmbSskfWSUATiN1nfn2rDuvnMOqb5CWR92iIfojA0Ud+ulOAAEQ57LPr9rWmsreUyf5lwyao+7GNNVw==", "dev": true }, "undici-types": { diff --git a/scripts/verify.sh b/scripts/verify.sh index 1ca7bf22..30024686 100755 --- a/scripts/verify.sh +++ b/scripts/verify.sh @@ -27,7 +27,10 @@ run "lint " npm run lint:check run "coverage " env NODE_ENV=test npm run coverage run "e2e " npm run test:e2e run "build " npm run build -run "audit " npm audit +# Même seuil que le job `audit` de la CI : un écart ferait échouer ici ce qui passe +# là-bas (ou l'inverse), et ce script sert justement de garde avant PR. +# Pour la photo complète, low et moderate compris : `npm audit` sans option. +run "audit " npm audit --audit-level=high run "docs " npm run docs:build echo ""