From 11f3f1634e489ee6663763b9a22803fefbcdd2b3 Mon Sep 17 00:00:00 2001 From: jefbinomed Date: Thu, 13 Aug 2026 13:49:49 +0200 Subject: [PATCH 1/2] =?UTF-8?q?=F0=9F=94=92=20fix(deps):=20r=C3=A9sorber?= =?UTF-8?q?=20les=205=20vuln=C3=A9rabilit=C3=A9s=20high=20et=20les=20surve?= =?UTF-8?q?iller=20en=20CI?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit npm audit remontait 5 failles high sur develop, toutes transitives, sans que rien n'échoue : le contrôle vivait dans scripts/verify.sh mais n'avait aucun job dans la CI. Les vulnérabilités pouvaient donc dériver indéfiniment tant que personne ne lançait le script en local. - npm audit fix (sans --force) : brace-expansion 5.0.7 → 5.0.9, nanoid 3.3.15 → 3.3.18, postcss 8.5.16 → 8.5.26, socket.io-parser 4.2.6 → 4.2.7, undici 7.28.0 → 7.29.0. Cinq bumps patch/mineurs sur des dépendances transitives ; package.json est inchangé, aucune dépendance directe ne bouge ; - job `audit` ajouté à develop.yml. npm audit sort en code non nul dès qu'il trouve quelque chose, donc aucune commande supplémentaire n'est nécessaire pour faire échouer le job ; - CLAUDE.md : verify.sh y était présenté comme le miroir de la CI, ce qui est faux au niveau ligne à ligne et m'a fait conclure à tort que develop était déjà rouge sur l'audit. Nuance ajoutée. ./scripts/verify.sh : typecheck, lint, coverage, e2e, build, audit et docs OK — audit inclus pour la première fois. --- .github/workflows/develop.yml | 31 ++++++++++++++++ CLAUDE.md | 6 ++++ package-lock.json | 66 +++++++++++++++++------------------ 3 files changed, 70 insertions(+), 33 deletions(-) diff --git a/.github/workflows/develop.yml b/.github/workflows/develop.yml index 8257adfb..9eab7c60 100644 --- a/.github/workflows/develop.yml +++ b/.github/workflows/develop.yml @@ -38,6 +38,37 @@ jobs: - name: Lint check run: npm run lint:check + # ---------------------------------------------------------------- + # Job 1bis — Audit des dépendances + # + # `npm audit` figurait dans scripts/verify.sh mais dans aucun job : les + # vulnérabilités remontaient en local et passaient en CI. Cinq failles high + # (nanoid, postcss, socket.io-parser, undici, brace-expansion) ont ainsi + # vécu sur develop sans rien faire échouer. + # + # `npm audit` sort en code non nul dès qu'il trouve quelque chose au niveau + # demandé — c'est ce qui fait échouer le job, aucune commande de plus n'est + # nécessaire. + # ---------------------------------------------------------------- + audit: + name: Dependency audit — Node 24 + runs-on: ubuntu-latest + timeout-minutes: 10 + steps: + - uses: actions/checkout@v7 + + - name: Setup Node 24 + uses: actions/setup-node@v6 + with: + node-version: '24' + cache: 'npm' + + - name: Install dependencies + run: npm ci + + - name: Audit dependencies + run: npm audit + # ---------------------------------------------------------------- # Job 2 — TypeScript strict # ---------------------------------------------------------------- diff --git a/CLAUDE.md b/CLAUDE.md index 2f339336..e12bf68f 100644 --- a/CLAUDE.md +++ b/CLAUDE.md @@ -44,6 +44,12 @@ soit : `tsc --noEmit`, `lint:check`, `NODE_ENV=test npm run coverage` (jsdom + b les suites tournent DANS coverage, ne pas les relancer à part : IMP-013), `test:e2e` (Playwright démarre lui-même les 3 services), `build`, `npm audit` (0 vulnérabilité attendu), `docs:build`. +Le script couvre les mêmes contrôles que la CI, mais **il n'en est pas la copie exacte** : la +correspondance vaut job par job, pas ligne par ligne. Avant de conclure « la CI échoue déjà +là-dessus » à partir d'un échec local, vérifier que le contrôle en question a bien un job dans +`.github/workflows/develop.yml` — `npm audit` n'en avait aucun jusqu'à la mise en place du job +`audit`, et un échec local ne rendait donc pas la CI rouge. + ## Contrat iso-fonctionnel `docs/migration/golden-path.md` fait foi : le comportement utilisateur décrit là est le contrat, diff --git a/package-lock.json b/package-lock.json index 85cb9f4f..4977b745 100644 --- a/package-lock.json +++ b/package-lock.json @@ -3460,16 +3460,16 @@ } }, "node_modules/brace-expansion": { - "version": "5.0.7", - "resolved": "https://registry.npmjs.org/brace-expansion/-/brace-expansion-5.0.7.tgz", - "integrity": "sha512-7oFy703dxfY3/NLxC1fh2SUCQ0H9rmAY+5EpDVfXjUTTs+HEwR2nYaqLv+GWcTsumwxPfiz6CzCNkwXwBUwqCA==", + "version": "5.0.9", + "resolved": "https://registry.npmjs.org/brace-expansion/-/brace-expansion-5.0.9.tgz", + "integrity": "sha512-ScQ4IuvIEF1TMlP7Zt+vjJ//9zlPb2SDcxWxM3bk8s6t6GGdJ7KO1dCcTidOPJKePW30LE/2cT7wCyPho9/Wxg==", "dev": true, "license": "MIT", "dependencies": { "balanced-match": "^4.0.2" }, "engines": { - "node": "18 || 20 || >=22" + "node": "20 || >=22" } }, "node_modules/bulma": { @@ -6734,9 +6734,9 @@ "license": "MIT" }, "node_modules/nanoid": { - "version": "3.3.15", - "resolved": "https://registry.npmjs.org/nanoid/-/nanoid-3.3.15.tgz", - "integrity": "sha512-y7Wygv/7mEOvxTuEQDB8StXdMRBWf1kR/tlhAzBRUFkB2jfcLOAxO/SHmOO2zgz1pVgK29/kyupn059/bCHdjA==", + "version": "3.3.18", + "resolved": "https://registry.npmjs.org/nanoid/-/nanoid-3.3.18.tgz", + "integrity": "sha512-DTg4MJbGMWkfi6VZFdNt2/caMbQy4Ou+Op/hJQvGEWcnVfoA1QA+xzRKAzw9jD6+GVOOeYr/mIcuDSdug6F6+w==", "dev": true, "funding": [ { @@ -7318,9 +7318,9 @@ } }, "node_modules/postcss": { - "version": "8.5.16", - "resolved": "https://registry.npmjs.org/postcss/-/postcss-8.5.16.tgz", - "integrity": "sha512-vuwillviilfKZsg0VGj5R/YwwcHx4SLsIOI/7K6mQkWx+l5cUHTjj5g0AasTBcyXsbfTgrwsUNmVUb5xVwyPwg==", + "version": "8.5.26", + "resolved": "https://registry.npmjs.org/postcss/-/postcss-8.5.26.tgz", + "integrity": "sha512-u82N74LFzG8ca+dD8puPnplTXoGH4fTPpVGuIbt36G3qvNlkvfD0lEAZSxaly3KX8TS/L1A1gsCEmvKmBcVbkQ==", "dev": true, "funding": [ { @@ -7338,7 +7338,7 @@ ], "license": "MIT", "dependencies": { - "nanoid": "^3.3.12", + "nanoid": "^3.3.17", "picocolors": "^1.1.1", "source-map-js": "^1.2.1" }, @@ -8292,9 +8292,9 @@ } }, "node_modules/socket.io-parser": { - "version": "4.2.6", - "resolved": "https://registry.npmjs.org/socket.io-parser/-/socket.io-parser-4.2.6.tgz", - "integrity": "sha512-asJqbVBDsBCJx0pTqw3WfesSY0iRX+2xzWEWzrpcH7L6fLzrhyF8WPI8UaeM4YCuDfpwA/cgsdugMsmtz8EJeg==", + "version": "4.2.7", + "resolved": "https://registry.npmjs.org/socket.io-parser/-/socket.io-parser-4.2.7.tgz", + "integrity": "sha512-IH/iSeO9T6gz1KkFleGDWkG9N3dl4jXVYUtMhIqH10Md0ttMer8nUNWiP1DKuNrybD2xBrixLJdCC9J6ECoYkg==", "license": "MIT", "dependencies": { "@socket.io/component-emitter": "~3.1.0", @@ -8864,9 +8864,9 @@ "license": "MIT" }, "node_modules/undici": { - "version": "7.28.0", - "resolved": "https://registry.npmjs.org/undici/-/undici-7.28.0.tgz", - "integrity": "sha512-cRZYrTDwWznlnRiPjggAGxZXanty6M8RV1ff8Wm4LWXBp7/IG8v5DnOm74DtUBp9OONpK75YlPnIjQqX0dBDtA==", + "version": "7.29.0", + "resolved": "https://registry.npmjs.org/undici/-/undici-7.29.0.tgz", + "integrity": "sha512-IDxfleLmmbSskfWSUATiN1nfn2rDuvnMOqb5CWR92iIfojA0Ud+ulOAAEQ57LPr9rWmsreUyf5lwyao+7GNNVw==", "dev": true, "license": "MIT", "engines": { @@ -11559,9 +11559,9 @@ } }, "brace-expansion": { - "version": "5.0.7", - "resolved": "https://registry.npmjs.org/brace-expansion/-/brace-expansion-5.0.7.tgz", - "integrity": "sha512-7oFy703dxfY3/NLxC1fh2SUCQ0H9rmAY+5EpDVfXjUTTs+HEwR2nYaqLv+GWcTsumwxPfiz6CzCNkwXwBUwqCA==", + "version": "5.0.9", + "resolved": "https://registry.npmjs.org/brace-expansion/-/brace-expansion-5.0.9.tgz", + "integrity": "sha512-ScQ4IuvIEF1TMlP7Zt+vjJ//9zlPb2SDcxWxM3bk8s6t6GGdJ7KO1dCcTidOPJKePW30LE/2cT7wCyPho9/Wxg==", "dev": true, "requires": { "balanced-match": "^4.0.2" @@ -13603,9 +13603,9 @@ "integrity": "sha512-6FlzubTLZG3J2a/NVCAleEhjzq5oxgHyaCU9yYXvcLsvoVaHJq/s5xXI6/XXP6tz7R9xAOtHnSO/tXtF3WRTlA==" }, "nanoid": { - "version": "3.3.15", - "resolved": "https://registry.npmjs.org/nanoid/-/nanoid-3.3.15.tgz", - "integrity": "sha512-y7Wygv/7mEOvxTuEQDB8StXdMRBWf1kR/tlhAzBRUFkB2jfcLOAxO/SHmOO2zgz1pVgK29/kyupn059/bCHdjA==", + "version": "3.3.18", + "resolved": "https://registry.npmjs.org/nanoid/-/nanoid-3.3.18.tgz", + "integrity": "sha512-DTg4MJbGMWkfi6VZFdNt2/caMbQy4Ou+Op/hJQvGEWcnVfoA1QA+xzRKAzw9jD6+GVOOeYr/mIcuDSdug6F6+w==", "dev": true }, "natural-compare": { @@ -13972,12 +13972,12 @@ } }, "postcss": { - "version": "8.5.16", - "resolved": "https://registry.npmjs.org/postcss/-/postcss-8.5.16.tgz", - "integrity": "sha512-vuwillviilfKZsg0VGj5R/YwwcHx4SLsIOI/7K6mQkWx+l5cUHTjj5g0AasTBcyXsbfTgrwsUNmVUb5xVwyPwg==", + "version": "8.5.26", + "resolved": "https://registry.npmjs.org/postcss/-/postcss-8.5.26.tgz", + "integrity": "sha512-u82N74LFzG8ca+dD8puPnplTXoGH4fTPpVGuIbt36G3qvNlkvfD0lEAZSxaly3KX8TS/L1A1gsCEmvKmBcVbkQ==", "dev": true, "requires": { - "nanoid": "^3.3.12", + "nanoid": "^3.3.17", "picocolors": "^1.1.1", "source-map-js": "^1.2.1" } @@ -14614,9 +14614,9 @@ } }, "socket.io-parser": { - "version": "4.2.6", - "resolved": "https://registry.npmjs.org/socket.io-parser/-/socket.io-parser-4.2.6.tgz", - "integrity": "sha512-asJqbVBDsBCJx0pTqw3WfesSY0iRX+2xzWEWzrpcH7L6fLzrhyF8WPI8UaeM4YCuDfpwA/cgsdugMsmtz8EJeg==", + "version": "4.2.7", + "resolved": "https://registry.npmjs.org/socket.io-parser/-/socket.io-parser-4.2.7.tgz", + "integrity": "sha512-IH/iSeO9T6gz1KkFleGDWkG9N3dl4jXVYUtMhIqH10Md0ttMer8nUNWiP1DKuNrybD2xBrixLJdCC9J6ECoYkg==", "requires": { "@socket.io/component-emitter": "~3.1.0", "debug": "~4.4.1" @@ -14980,9 +14980,9 @@ "dev": true }, "undici": { - "version": "7.28.0", - "resolved": "https://registry.npmjs.org/undici/-/undici-7.28.0.tgz", - "integrity": "sha512-cRZYrTDwWznlnRiPjggAGxZXanty6M8RV1ff8Wm4LWXBp7/IG8v5DnOm74DtUBp9OONpK75YlPnIjQqX0dBDtA==", + "version": "7.29.0", + "resolved": "https://registry.npmjs.org/undici/-/undici-7.29.0.tgz", + "integrity": "sha512-IDxfleLmmbSskfWSUATiN1nfn2rDuvnMOqb5CWR92iIfojA0Ud+ulOAAEQ57LPr9rWmsreUyf5lwyao+7GNNVw==", "dev": true }, "undici-types": { From ae2ff84e63ac8cbabcfd18dbb84d92d0263964db Mon Sep 17 00:00:00 2001 From: jefbinomed Date: Thu, 13 Aug 2026 14:03:46 +0200 Subject: [PATCH 2/2] =?UTF-8?q?=F0=9F=94=A7=20chore(ci):=20cadrer=20l'audi?= =?UTF-8?q?t=20sur=20le=20seuil=20high?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Le défaut de `--audit-level` est `null`, soit un échec sur n'importe quelle sévérité, `info` comprise. Le job tel qu'ajouté au commit précédent était donc plus strict que ce qui l'a motivé : les 5 failles corrigées étaient toutes `high`, mais un simple avis `low` sur une transitive de build aurait bloqué la CI. Le coût n'est pas théorique : `npm audit` interroge la base d'avis du registre à l'instant du run, alors que le lockfile est gelé. Un avis publié entre deux commits rend rouge la PR suivante, quels que soient son auteur et son sujet — le job n'accuse pas le coupable, il accuse le prochain qui passe. Autant réserver cette interruption aux failles qui la justifient. - job CI et scripts/verify.sh alignés sur `--audit-level=high` : un écart entre les deux ferait échouer localement ce qui passe en CI, alors que le script sert de garde avant PR ; - CLAUDE.md mis en cohérence : le seuil est explicite, et `npm audit` sans option reste la commande pour la photo complète. Les alertes Dependabot du dépôt, déjà actives, couvrent la veille de fond sur les sévérités inférieures. --- .github/workflows/develop.yml | 15 +++++++++++++-- CLAUDE.md | 4 +++- scripts/verify.sh | 5 ++++- 3 files changed, 20 insertions(+), 4 deletions(-) diff --git a/.github/workflows/develop.yml b/.github/workflows/develop.yml index 9eab7c60..2fdab610 100644 --- a/.github/workflows/develop.yml +++ b/.github/workflows/develop.yml @@ -49,6 +49,17 @@ jobs: # `npm audit` sort en code non nul dès qu'il trouve quelque chose au niveau # demandé — c'est ce qui fait échouer le job, aucune commande de plus n'est # nécessaire. + # + # Seuil `high` et non le défaut (`null` = échec sur n'importe quelle + # sévérité, jusqu'à `info`). `npm audit` interroge la base d'avis du registre + # à l'instant du run : le lockfile est gelé, la base ne l'est pas. Un avis + # publié entre deux commits rend donc rouge la PR suivante, quel qu'en soit + # l'auteur et le sujet. Au seuil par défaut, un simple `low` sur une + # transitive de build suffirait à bloquer un contributeur sur un problème + # qui n'est pas le sien. `high` cadre le job sur ce qui justifie une + # interruption. scripts/verify.sh applique le même seuil pour ne pas diverger ; + # pour la photo complète (low et moderate compris), lancer `npm audit` sans + # option. Les alertes Dependabot du dépôt couvrent la veille de fond. # ---------------------------------------------------------------- audit: name: Dependency audit — Node 24 @@ -66,8 +77,8 @@ jobs: - name: Install dependencies run: npm ci - - name: Audit dependencies - run: npm audit + - name: Audit dependencies (high and above) + run: npm audit --audit-level=high # ---------------------------------------------------------------- # Job 2 — TypeScript strict diff --git a/CLAUDE.md b/CLAUDE.md index e12bf68f..bc9cb317 100644 --- a/CLAUDE.md +++ b/CLAUDE.md @@ -42,7 +42,9 @@ Avant commit / PR — **validation complète, miroir de la CI** (`.github/workfl soit : `tsc --noEmit`, `lint:check`, `NODE_ENV=test npm run coverage` (jsdom + browser + merge — les suites tournent DANS coverage, ne pas les relancer à part : IMP-013), `test:e2e` (Playwright -démarre lui-même les 3 services), `build`, `npm audit` (0 vulnérabilité attendu), `docs:build`. +démarre lui-même les 3 services), `build`, `npm audit --audit-level=high` (0 vulnérabilité `high` +ou `critical` attendu — même seuil que le job CI `audit` ; `npm audit` sans option montre aussi +les `low`/`moderate`, qui ne bloquent pas), `docs:build`. Le script couvre les mêmes contrôles que la CI, mais **il n'en est pas la copie exacte** : la correspondance vaut job par job, pas ligne par ligne. Avant de conclure « la CI échoue déjà diff --git a/scripts/verify.sh b/scripts/verify.sh index 1ca7bf22..30024686 100755 --- a/scripts/verify.sh +++ b/scripts/verify.sh @@ -27,7 +27,10 @@ run "lint " npm run lint:check run "coverage " env NODE_ENV=test npm run coverage run "e2e " npm run test:e2e run "build " npm run build -run "audit " npm audit +# Même seuil que le job `audit` de la CI : un écart ferait échouer ici ce qui passe +# là-bas (ou l'inverse), et ce script sert justement de garde avant PR. +# Pour la photo complète, low et moderate compris : `npm audit` sans option. +run "audit " npm audit --audit-level=high run "docs " npm run docs:build echo ""