Repository navigation
chore: bump the pinned Go toolchain to 1.26.8 and fail on fixable stdlib CVEs - #22
Merged
Merged
Conversation
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
#21 で決定した引き上げ方針の初回適用です。
なぜ上げるのか
固定は stdlib を凍結するので、Go 本家のセキュリティ修正が届かなくなります。これが固定の唯一のコストで、既に未払いになっていました。1.26.5 には到達可能な stdlib 脆弱性が3件あります。
net/urlcrypto/tlsServeStdio→tls.Conn.Readencoding/asn1ServeStdio→asn1.Unmarshal3件とも govulncheck が「呼び出しに到達する」と判定したもので、理論上の話ではありません。1.26.8 では
No vulnerabilities foundになります。同一マイナー内のパッチ引き上げなので言語変更は無く、再ビルドのみで済みます。なぜ気づけなかったのか(=一緒に直すもの)
CI は毎PR govulncheck を走らせていましたが、stdlib の指摘を一律
::warning::で握り潰す設計でした。警告は誰も読まないため、固定版は3パッチ分の既知 CVE を抱えたまま放置されていました。許容条件を絞ります。
Fixed in:のバージョンが固定中のマイナーと一致するなら、パッチ引き上げだけで直る=据え置く理由が無いので fail(対処法をエラーメッセージに明示)。マイナー跨ぎが必要なものだけ warning のまま許容します。7ジョブすべてに適用。方針の明文化
CLAUDE.mdに「Go バージョンの引き上げ方針」を追加しました(条件4つ/マイナー移行は EOL 直前まで据え置き/据え置き根拠は1回の引き上げ=21バイナリ再ビルド ≒ 157MB の新規 blob)。AGENTS.mdからそこを参照し、.go-versionの独断書き換えを禁止しています。go.modのgoディレクティブは言語の下限であって固定版とは別の軸なので、意図的に動かしていません。検証
No vulnerabilities found。exit 1、pin=1.26.8(脆弱性なし)→exit 0、修正がマイナー跨ぎ(Fixed in: net/http@go1.27.2)→exit 0+ warning。GOTOOLCHAIN=go1.26.8で7モジュール全てのgo vet/go test -count=1が pass。.env.production.exampleでHasEnvを立てない)が配布物に入っていることを確認。注意
21バイナリすべてが差分になります(
.go-version1行 + バイナリ21本 + ドキュメント3本 + workflow)。これは想定どおりで、ツールチェーンを上げれば全バイナリが変わるためです。🤖 Generated with Claude Code