Skip to content

chore(deps): bump the functions-minor-patch group across 1 directory with 2 updates - #136

Open
dependabot[bot] wants to merge 1 commit into
mainfrom
dependabot/npm_and_yarn/functions/generate-thumbnail/functions-minor-patch-fbec59029f
Open

dependabot[bot] wants to merge 1 commit into
mainfrom
dependabot/npm_and_yarn/functions/generate-thumbnail/functions-minor-patch-fbec59029f

Conversation

@dependabot

@dependabot dependabot Bot commented on behalf of github Aug 17, 2026 •

Copy link
Copy Markdown
Contributor

Bumps the functions-minor-patch group with 2 updates in the /functions/generate-thumbnail directory: puppeteer-core and spdx-license-list.

Updates puppeteer-core from 25.3.0 to 25.7.0

Release notes

Sourced from puppeteer-core's releases.

puppeteer-core: v25.7.0

25.7.0 (2026-08-13)

🎉 Features

🛠️ Fixes

🏗️ Refactor

puppeteer-core: v25.6.0

25.6.0 (2026-08-11)

🎉 Features

🛠️ Fixes

🏗️ Refactor

Dependencies

  • The following workspace dependencies were updated
    • dependencies
      • @​puppeteer/browsers bumped from 3.1.0 to 3.2.0

puppeteer-core: v25.5.0

... (truncated)

Changelog

Sourced from puppeteer-core's changelog.

25.7.0 (2026-08-13)

🎉 Features

Dependencies

  • The following workspace dependencies were updated
    • dependencies
      • puppeteer-core bumped from 25.6.0 to 25.7.0

🛠️ Fixes

🏗️ Refactor

25.6.0 (2026-08-11)

♻️ Chores

  • puppeteer: Synchronize puppeteer versions

Dependencies

  • The following workspace dependencies were updated
    • dependencies
      • @​puppeteer/browsers bumped from 3.1.0 to 3.2.0

🎉 Features

🛠️ Fixes

  • cdp: do not fail a per-frame fan-out when an OOP iframe goes away (#15300) (e29c4e7)

... (truncated)

Commits

Updates spdx-license-list from 6.11.0 to 6.12.0

Release notes

Sourced from spdx-license-list's releases.

v6.12.0

  • Update to SPDX license list version 3.28 a303218

sindresorhus/spdx-license-list@v6.11.0...v6.12.0

Commits

Dependabot will resolve any conflicts with this PR as long as you don't alter it yourself. You can also trigger a rebase manually by commenting @dependabot rebase.


Dependabot commands and options

You can trigger Dependabot actions by commenting on this PR:

  • @dependabot rebase will rebase this PR
  • @dependabot recreate will recreate this PR, overwriting any edits that have been made to it
  • @dependabot show <dependency name> ignore conditions will show all of the ignore conditions of the specified dependency
  • @dependabot ignore <dependency name> major version will close this group update PR and stop Dependabot creating any more for the specific dependency's major version (unless you unignore this specific dependency's major version or upgrade to it yourself)
  • @dependabot ignore <dependency name> minor version will close this group update PR and stop Dependabot creating any more for the specific dependency's minor version (unless you unignore this specific dependency's minor version or upgrade to it yourself)
  • @dependabot ignore <dependency name> will close this group update PR and stop Dependabot creating any more for the specific dependency (unless you unignore this specific dependency or upgrade to it yourself)
  • @dependabot unignore <dependency name> will remove all of the ignore conditions of the specified dependency
  • @dependabot unignore <dependency name> <ignore condition> will remove the ignore condition of the specified dependency and ignore conditions

…with 2 updates

Bumps the functions-minor-patch group with 2 updates in the /functions/generate-thumbnail directory: [puppeteer-core](https://github.com/puppeteer/puppeteer) and [spdx-license-list](https://github.com/sindresorhus/spdx-license-list).


Updates `puppeteer-core` from 25.3.0 to 25.7.0
- [Release notes](https://github.com/puppeteer/puppeteer/releases)
- [Changelog](https://github.com/puppeteer/puppeteer/blob/main/CHANGELOG.md)
- [Commits](puppeteer/puppeteer@puppeteer-core-v25.3.0...puppeteer-core-v25.7.0)

Updates `spdx-license-list` from 6.11.0 to 6.12.0
- [Release notes](https://github.com/sindresorhus/spdx-license-list/releases)
- [Commits](sindresorhus/spdx-license-list@v6.11.0...v6.12.0)

---
updated-dependencies:
- dependency-name: puppeteer-core
  dependency-version: 25.7.0
  dependency-type: direct:production
  update-type: version-update:semver-minor
  dependency-group: functions-minor-patch
- dependency-name: spdx-license-list
  dependency-version: 6.12.0
  dependency-type: direct:development
  update-type: version-update:semver-minor
  dependency-group: functions-minor-patch
...

Signed-off-by: dependabot[bot] <support@github.com>
@dependabot dependabot Bot added dependencies Pull requests that update a dependency file javascript Pull requests that update javascript code labels Aug 17, 2026

@guifav guifav left a comment •

Copy link
Copy Markdown
Owner

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

@dependabot review da Daisy — commit e3cef4fc

Resumo: Bump functions-minor-patch (inclui spdx-license-list 6.11→6.12, @puppeteer/browsers 3.0.6→3.2.0, modern-tar 0.7.6→0.8.0). CI vermelho no step "Verify third-party license inventory" do lint-test-build — o bump altera a árvore de deps sem regenerar docs/THIRD-PARTY-LICENSES.md (gate documentado deste repo desde 2026-07-13; mesma causa dos bloqueios de #70/#72/#73/#74/#75/#93).

Contexto considerado: diff do PR, checks do head, memory/talkwithdata.md (gate de inventário de licença) | Cross-project: nenhum | Notion: sem projeto correlacionado

Validacao local:

  • install: n/a (review via CI + diff)
  • tests: n/a
  • lint: n/a
  • tsc: n/a
  • build: CI fail — step Verify third-party license inventory (demais jobs verdes: browser-e2e, docker-image-smoke, functions-generate-thumbnail)

Bloqueadores (P1):

  • Inventário de licenças stale quebra o gate de CI. Regenerar no branch: cd app && node ../scripts/generate-third-party-licenses.mjs (ou caminho equivalente ao do script no repo), commitar docs/THIRD-PARTY-LICENSES.md atualizado e empurrar — dependabot não faz isso sozinho. Sem CI verde, não mergear (regra deste repo).

Veredito: bloqueado

@roger-guifav roger-guifav left a comment

Copy link
Copy Markdown
Collaborator

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

TL;DR

Grupo de bumps minor/patch em functions/generate-thumbnail: spdx-license-list 6.12.0 no manifesto e, no lockfile, puppeteer-core 25.3.0 para 25.7.0 com transitivos. Build e testes locais passam, mas há dois bloqueadores: o documento de licenças ficou desatualizado (CI vermelho) e o puppeteer-core novo mira Chrome 152 enquanto o binário empacotado continua Chromium 149 — gap de 3 majors que já quebrou esse repo antes e não aparece em typecheck. Não mergear sem resolver.

Verdict: Ajustes necessários

(revisado no head SHA e3cef4f)

Parecer

Bump agrupado no pacote da function de thumbnail, que renderiza com puppeteer-core dirigindo o binário de sparticuz/chromium via executablePath (index.ts). Fatos fora do diff: (1) modo de falha conhecido e já vivido neste repo — a versão alvo do puppeteer-core e a do navegador empacotado precisam convergir para o mesmo major; gap de 3 majors produz incompatibilidade de protocolo só visível em runtime de render; (2) o job de CI da function passa, mas ele só compila e roda teste de observabilidade — não lança navegador, então o verde não falsifica o risco; (3) o baseline tinha puppeteer-core 25.3.0 mirando Chrome 150 (gap 1, tolerável); o bump leva a 25.7.0 mirando Chrome 152 (gap 3). Validação local: npm ci, build tsc e 2 testes passando. Pergunta de merge: eu não mergearia sem fechar o gap ou provar render real.

Críticos (P0)

Nenhum.

Bloqueadores de correção (P1)

  1. Acoplamento puppeteer-core x Chromium quebrado: puppeteer-core 25.7.0 declara alvo Chrome 152.0.7977.42 e sparticuz/chromium resolve 149.0.0 (Chromium 149). Gap de 3 majors — mesmo formato do incidente anterior deste repo, que só falhava no render em produção com build verde. Aplicar uma das três saídas antes do merge: co-bump de sparticuz/chromium para major compatível (152 ou superior), pin de puppeteer-core em 25.3.x, ou evidência de render real anexada ao PR.
  2. Documento de licenças de terceiros desatualizado: lint-test-build do CI reprova indicando docs/THIRD-PARTY-LICENSES.md stale (spdx-license-list, puppeteer-core e transitivos mudaram). Regenerar pelo script do repo e commitar neste PR.

Endereçar no PR (P2)

  1. Sequência de merge com o PR 140: este lockfile regravado mantém fast-uri em 3.1.3. Se mergear depois do 140 sem rebase, regride a correção de segurança do fast-uri; se antes, o 140 precisa de rebase. Garantir lock final em 3.1.7 ou superior.

Endereçar no PR (P3 / nits)

Nenhum.

Acoes que somente o humano pode fazer (ainda...)

Nenhuma além da decisão de ordem de merge entre os PRs de bump.

Verificado

  • Head revisado: e3cef4f (merge-base igual ao main atual)
  • npm ci em functions/generate-thumbnail: limpo
  • npm run build (tsc): limpo
  • npm test (observability): 2 passando, 0 falhas
  • Revisão do lockfile: o puppeteer-core novo declara alvo Chrome 152 (build 7977); o baseline declarava Chrome 150; o navegador empacotado resolve no major 149 nos dois casos
  • CI: functions-generate-thumbnail verde (só build/teste, sem render real); lint-test-build reprova por documento de licenças stale; browser-e2e e docker-image-smoke passam
  • Não executei render headless real localmente — limite declarado; é justamente o gap que exige evidência ou co-bump

Roger (Hermes KVM) - review v2 - e3cef4f

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

dependencies Pull requests that update a dependency file javascript Pull requests that update javascript code

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants