Skip to content

Réviser l'exception d'audit node-forge et braces (échéance 2026-11-05) #280

Description

@PaulThiberville

Contexte

Échéance : 2026-11-05, ou plus tôt dès qu'une version node-forge > 1.4.0 ou braces > 3.0.3 est publiée.

#279 pose dans pnpm-workspace.yaml une exception d'audit (auditConfig.ignoreGhsas) pour deux alertes élevées sans correctif en amont : node-forge 1.4.0 (GHSA-86w9-cpqp-85rv) et braces 3.0.3 (GHSA-vfj7-8cjw-p6xm). pnpm ne sait pas dater une exception : ce ticket porte la date pour qu'elle ne se perde pas. Décision de Paul du 2026-10-05, au nom d'Ilan. Risque consigné dans Securite-et-RGPD › Risques acceptés.

Suivi en amont : digitalbazaar/forge#1152, micromatch/braces#75.

Comportement attendu

À l'échéance, pour chacun des deux identifiants :

  • Correctif disponible (nouvelle version de node-forge ou braces, ou de @expo/cli, Tailwind, Metro, micromatch qui n'en dépende plus) : monter la dépendance, retirer l'identifiant du bloc et le paragraphe correspondant du README, dans une PR Fixes #<ce ticket>.
  • Toujours sans correctif : vérifier que le constat de Lever le blocage de la CI : exception d'audit datée pour node-forge et braces, sans correctif en amont #279 tient encore (paquet absent du bundle livré iOS et Android et de l'image de l'API, aucun nouveau chemin d'entrée, en particulier par le site web) ; si oui, reporter la date de révision d'un mois dans le commentaire du bloc, demander la mise à jour de la date dans le wiki (DESIGN), et commenter ici la nouvelle échéance. Pas de PR obligatoire si seule la date change hors code : la décision se commente ici.
  • Constat qui ne tient plus (le paquet atteint ce qui est livré, ou un chemin externe le sollicite) : retirer l'exception et ouvrir un ticket P0 de remédiation.

Critères d'acceptation

  • Pour chacun des deux identifiants, un commentaire ici dit : version publiée vérifiée à la date, chemins d'entrée relevés (pnpm why node-forge, pnpm why braces), décision (retrait, report daté, remédiation).
  • Si retrait : pnpm audit --audit-level=high sort en 0 sans l'identifiant retiré, bloc et README à jour.
  • Si report : nouvelle date dans le commentaire du bloc et dans le wiki (Risques acceptés), et ce ticket reste ouvert ou est remplacé par un ticket à la nouvelle échéance.
  • Décision validée par Paul (au nom d'Ilan) ou par Ilan.

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    area:infraGCP, CI, déploiementarea:processMéthode, documentation, harnessprio:P1Hautestatus:blockedBloqué, voir commentaire ⛔type:choreOutillage, infra, process

    Type

    No type

    Projects

    No projects

      Milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions