chore(deps): bump fast-uri from 3.1.3 to 3.1.7 in /app - #139
dependabot[bot] wants to merge 1 commit into
Conversation
Bumps [fast-uri](https://github.com/fastify/fast-uri) from 3.1.3 to 3.1.7. - [Release notes](https://github.com/fastify/fast-uri/releases) - [Commits](fastify/fast-uri@v3.1.3...v3.1.7) --- updated-dependencies: - dependency-name: fast-uri dependency-version: 3.1.7 dependency-type: indirect ... Signed-off-by: dependabot[bot] <support@github.com>
roger-guifav
left a comment
There was a problem hiding this comment.
TL;DR
Bump de patch do fast-uri (dependência transitiva do ajv) de 3.1.3 para 3.1.7 em app, fechando advisories públicos de segurança. Os gates locais passam todos (typecheck, 680 testes), mas o documento de licenças precisa ser regenerado — a linha do próprio fast-uri ainda fixa 3.1.3 — e a ordem de merge com o PR 135 importa, porque o 135 regrava o mesmo lockfile prendendo fast-uri em 3.1.5. O CI não executou por bloqueio de billing da conta, então a validação local é a evidência desta rodada.
Verdict: Ajustes necessários
(revisado no head SHA 95a44de)
Parecer
Bump de segurança gerado por automação, cirúrgico: só três linhas do lockfile (versão, tarball, integrity), sem mudança de manifesto — o ajv declara faixa ^3.0.1, compatível. Fatos fora do diff: (1) o 3.1.7 é release de segurança da linha 3.x, então este PR tem prioridade real de merge; (2) o PR 135 regrava o lockfile de app e prende fast-uri em 3.1.5, versão intermediária ainda abaixo do alvo — a ordem de merge decide se a correção permanece; (3) os quatro jobs do CI sequer iniciaram, bloqueados por billing da conta, então o verde de CI não existe nesta rodada e a validação local o substitui. Validação local completa e verde. Pergunta de merge: mergearia logo após regenerar o documento de licenças, antes do 135.
Críticos (P0)
Nenhum.
Bloqueadores de correção (P1)
- Documento de licenças de terceiros fica desatualizado: docs/THIRD-PARTY-LICENSES.md fixa fast-uri 3.1.3 e este PR leva a 3.1.7 — a checagem de licenças do CI reprovará assim que o billing for regularizado. Regenerar pelo script do repo e commitar neste PR.
Endereçar no PR (P2)
- Sequência de merge com o PR 135: os dois tocam o lockfile de app. Este sobe fast-uri para 3.1.7; o 135, gerado a partir do baseline, prende 3.1.5. Fixar a ordem: mergear este primeiro e rebasear o 135 garantindo fast-uri em 3.1.7 ou superior no lock final.
Endereçar no PR (P3 / nits)
Nenhum.
Acoes que somente o humano pode fazer (ainda...)
- Regularizar o billing da conta no GitHub Actions e re-executar o CI deste PR: os quatro jobs não iniciaram por bloqueio de conta, sem relação com o código.
Verificado
- Head revisado: 95a44de (merge-base igual ao main atual)
- Diff: somente lockfile, entrada fast-uri 3.1.3 para 3.1.7 (consumidor: ajv 8.20.0)
- npm ci em app: limpo (925 pacotes)
- prisma generate: ok
- tsc --noEmit: 0 erros
- vitest: 680 passando, 8 skipped, 0 falhas (66 arquivos)
- CI: indisponível nesta rodada por bloqueio de billing da conta — limite declarado; validação local executada no lugar
Roger (Hermes KVM) - review v2 - 95a44de
Bumps fast-uri from 3.1.3 to 3.1.7.
Release notes
Sourced from fast-uri's releases.
Commits
412e40aBumped v3.1.79f4c943fix: backport port and IP-literal validation to v3.x (#216)1eb3ce4fix: treat unterminated bracket hosts as reg-names again (#214)6f970b2Bumped v3.1.6d941579fix: never run IDN canonicalization on bracketed IP literalsc0f0279test: adapt decoded-scheme handler assertion to 3.x (no mailto scheme)37f3417Merge commit from fork607bfbeMerge commit from forkae92a4cMerge commit from fork444ecdaMerge commit from forkDependabot will resolve any conflicts with this PR as long as you don't alter it yourself. You can also trigger a rebase manually by commenting
@dependabot rebase.Dependabot commands and options
You can trigger Dependabot actions by commenting on this PR:
@dependabot rebasewill rebase this PR@dependabot recreatewill recreate this PR, overwriting any edits that have been made to it@dependabot show <dependency name> ignore conditionswill show all of the ignore conditions of the specified dependency@dependabot ignore this major versionwill close this PR and stop Dependabot creating any more for this major version (unless you reopen the PR or upgrade to it yourself)@dependabot ignore this minor versionwill close this PR and stop Dependabot creating any more for this minor version (unless you reopen the PR or upgrade to it yourself)@dependabot ignore this dependencywill close this PR and stop Dependabot creating any more for this dependency (unless you reopen the PR or upgrade to it yourself)You can disable automated security fix PRs for this repo from the Security Alerts page.