Skip to content

Commit be673f6

Browse files
committed
fix: resolve dependabot runtime and gui alerts
1 parent ae690e9 commit be673f6

6 files changed

Lines changed: 499 additions & 279 deletions

File tree

docs/changelog/2026-07-16-hardening-ru.html

Lines changed: 5 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -130,10 +130,15 @@ <h2>Проверки</h2>
130130
</tbody>
131131
</table></div>
132132

133+
<h2>Dependabot: review 17 июля 2026</h2>
134+
<p><code>vbgui/package.json</code> и lock обновлены: Vite <code>6.4.3</code>, Vitest и coverage <code>3.2.6+</code>, Babel <code>7.29.6</code>, form-data <code>4.0.6</code>, ws <code>8.21.0</code>. <code>npm audit</code> сообщает <code>0 vulnerabilities</code>; закрыта critical Vitest UI server группа и связанные Vite/esbuild/ws/form-data alerts.</p>
135+
<p>В <code>gui</code> extra добавлены floors <code>starlette&gt;=1.3.1</code> и <code>idna&gt;=3.15</code>; lock содержит Starlette <code>1.3.1</code> и idna <code>3.18</code>. Прошли <code>575/575</code> vbgui tests, <code>56</code> FastAPI/TestClient tests, typecheck, production и widget builds. <code>npm run lint</code> остаётся environment gap: script есть, но ESLint не объявлен в dependencies; это не скрыто установкой незаявленного пакета.</p>
136+
133137
<h2>Остаточные риски</h2>
134138
<p class="warn">CUDA kernel compile/run здесь не выполнялся: Mac не даёт H200/B200 proof. Hardware test остаётся receipt-gated для self-hosted runner.</p>
135139
<p>TileLang и TVM worktrees сейчас dirty; запуск без явного opt-in блокируется. Два xfail относятся к известной chained-backward parity работе.</p>
136140
<p>Repo-wide Ruff ещё содержит 411 legacy violations в нетронутых файлах; все Python-файлы production diff проходят pinned changed-file Ruff.</p>
141+
<p><code>npm run lint</code> в <code>vbgui</code> пока не является зелёным gate: отсутствует объявленный ESLint toolchain.</p>
137142

138143
<footer>Отчёт построен по текущему source tree и live receipts, а не по старым review notes.</footer>
139144
</main>

docs/changelog/2026-07-16-hardening-ru.md

Lines changed: 17 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -148,6 +148,21 @@ production commit.
148148
| `git diff --check` | PASS |
149149
| HTML changelog desktop/mobile | PASS: 1440px и 390px без page-level horizontal overflow |
150150

151+
## Dependabot review: 17 июля 2026
152+
153+
- `vbgui/package.json` и `package-lock.json`: Vite поднят до `6.4.3`, Vitest
154+
и coverage до `3.2.6+`, а transitive `@babel/core`, `form-data` и `ws`
155+
закреплены на `7.29.6`, `4.0.6` и `8.21.0`. `npm audit` теперь сообщает
156+
`0 vulnerabilities`; закрыта critical Vitest UI server группа и связанные
157+
Vite/esbuild/ws/form-data alerts.
158+
- `gui` extra теперь явно требует `starlette>=1.3.1` и `idna>=3.15`;
159+
lock содержит Starlette `1.3.1` и idna `3.18`. `uv lock --check`,
160+
`uv lock --check --no-sources` и `uv pip check` прошли.
161+
- Проверены `575/575` vbgui tests, `56` FastAPI/TestClient tests, typecheck,
162+
production build и widget build. `npm run lint` остаётся environment gap:
163+
script существует, но ESLint не объявлен в vbgui dependencies; это не было
164+
замаскировано установкой незаявленного пакета.
165+
151166
Команда полного теста:
152167

153168
```bash
@@ -172,3 +187,5 @@ env -u PYTHONPATH -u PYTHONHOME -u VIRTUAL_ENV \
172187
работе и не скрывают неожиданные failures.
173188
- Полный repo-wide Ruff остаётся legacy debt (`411` нарушения в нетронутых
174189
файлах); все Python-файлы production diff проходят pinned changed-file Ruff.
190+
- `npm run lint` в `vbgui` пока не является зелёным gate: отсутствует
191+
объявленный ESLint toolchain.

pyproject.toml

Lines changed: 2 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -23,6 +23,8 @@ parquet = [
2323
gui = [
2424
"pydantic>=2.10",
2525
"fastapi>=0.110",
26+
"starlette>=1.3.1",
27+
"idna>=3.15",
2628
"uvicorn>=0.30",
2729
"websockets>=12",
2830
"httpx>=0.27",

uv.lock

Lines changed: 10 additions & 6 deletions
Some generated files are not rendered by default. Learn more about customizing how changed files appear on GitHub.

0 commit comments

Comments
 (0)