-
Notifications
You must be signed in to change notification settings - Fork 26
Expand file tree
/
Copy pathDirectory.Packages.props
More file actions
145 lines (145 loc) · 9.61 KB
/
Copy pathDirectory.Packages.props
File metadata and controls
145 lines (145 loc) · 9.61 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
<Project>
<PropertyGroup>
<ManagePackageVersionsCentrally>true</ManagePackageVersionsCentrally>
<CentralPackageTransitivePinningEnabled>true</CentralPackageTransitivePinningEnabled>
<!-- Nuget package versions -->
<AkkaHostingVersion>1.5.70</AkkaHostingVersion>
<AkkaPersistenceSqlHostingVersion>1.5.70</AkkaPersistenceSqlHostingVersion>
<AkkaRemindersVersion>0.7.0</AkkaRemindersVersion>
<OpenTelemetryVersion>1.17.0</OpenTelemetryVersion>
<SlackNetVersion>0.17.11</SlackNetVersion>
<DiscordNetVersion>3.20.1</DiscordNetVersion>
<MattermostNetVersion>5.0.7</MattermostNetVersion>
<MicrosoftExtensionsAIVersion>10.8.3</MicrosoftExtensionsAIVersion>
<!-- Microsoft.Extensions.TimeProvider.Testing ships on the dotnet/extensions minor
cadence and has no 10.8.x patch, so it cannot share MicrosoftExtensionsAIVersion
once the AI packages move to a patch release. -->
<MicrosoftExtensionsTimeProviderTestingVersion>10.8.0</MicrosoftExtensionsTimeProviderTestingVersion>
<OpenAIVersion>2.12.0</OpenAIVersion>
<MicrosoftAspNetCoreVersion>10.0.11</MicrosoftAspNetCoreVersion>
<SkiaSharpVersion>4.151.1</SkiaSharpVersion>
<!-- Aspire pins are exercised only by samples/Netclaw.Demo.AppHost and its
integration tests. The 13.x line is the .NET 10 generation of Aspire;
9.x pulls a vulnerable KubernetesClient 17.0.4 (GHSA-w7r3-mgwf-4mqq)
that trips NU1902 under our TreatWarningsAsErrors policy. -->
<AspireHostingVersion>13.4.6</AspireHostingVersion>
<CommunityToolkitAspireVersion>13.4.0</CommunityToolkitAspireVersion>
<ModelContextProtocolVersion>2.1.0</ModelContextProtocolVersion>
</PropertyGroup>
<!-- App dependencies -->
<ItemGroup>
<PackageVersion Include="Akka.Hosting" Version="$(AkkaHostingVersion)" />
<PackageVersion Include="Akka.Cluster.Sharding" Version="$(AkkaHostingVersion)" />
<PackageVersion Include="Akka.Persistence" Version="$(AkkaHostingVersion)" />
<PackageVersion Include="Akka.Persistence.Hosting" Version="$(AkkaHostingVersion)" />
<PackageVersion Include="Akka.Persistence.Sql.Hosting" Version="$(AkkaPersistenceSqlHostingVersion)" />
<PackageVersion Include="Aaron.Akka.Reminders" Version="$(AkkaRemindersVersion)" />
<PackageVersion Include="Aaron.Akka.Reminders.Sqlite" Version="$(AkkaRemindersVersion)" />
<PackageVersion Include="Anthropic" Version="12.40.0" />
<PackageVersion Include="HtmlAgilityPack" Version="1.12.4" />
<PackageVersion Include="Microsoft.AspNetCore.DataProtection.Extensions" Version="$(MicrosoftAspNetCoreVersion)" />
<PackageVersion Include="Microsoft.AspNetCore.OpenApi" Version="$(MicrosoftAspNetCoreVersion)" />
<!-- Transitive security pin: Microsoft.AspNetCore.OpenApi 10.0.9 pulls
Microsoft.OpenApi 2.0.0, which trips NU1903 (CVE-2026-49451 /
GHSA-v5pm-xwqc-g5wc, circular schema references can terminate OpenAPI
parsing). Keep this on the patched 2.x line until ASP.NET Core ships a
non-vulnerable transitive dependency. -->
<PackageVersion Include="Microsoft.OpenApi" Version="2.7.5" />
<PackageVersion Include="Microsoft.Extensions.AI" Version="$(MicrosoftExtensionsAIVersion)" />
<PackageVersion Include="Microsoft.Extensions.AI.Abstractions" Version="$(MicrosoftExtensionsAIVersion)" />
<PackageVersion Include="Microsoft.Extensions.Logging.Abstractions" Version="$(MicrosoftAspNetCoreVersion)" />
<PackageVersion Include="Microsoft.Extensions.TimeProvider.Testing" Version="$(MicrosoftExtensionsTimeProviderTestingVersion)" />
<PackageVersion Include="ModelContextProtocol.Core" Version="$(ModelContextProtocolVersion)" />
<PackageVersion Include="ModelContextProtocol.AspNetCore" Version="$(ModelContextProtocolVersion)" />
<PackageVersion Include="Microsoft.AspNetCore.SignalR.Client" Version="$(MicrosoftAspNetCoreVersion)" />
<PackageVersion Include="Microsoft.AspNetCore.DataProtection" Version="$(MicrosoftAspNetCoreVersion)" />
<PackageVersion Include="System.Security.Cryptography.Xml" Version="$(MicrosoftAspNetCoreVersion)" />
<PackageVersion Include="Microsoft.AspNetCore.TestHost" Version="$(MicrosoftAspNetCoreVersion)" />
<PackageVersion Include="Microsoft.Data.Sqlite" Version="$(MicrosoftAspNetCoreVersion)" />
<PackageVersion Include="Microsoft.Extensions.AI.OpenAI" Version="$(MicrosoftExtensionsAIVersion)" />
<PackageVersion Include="OpenAI" Version="$(OpenAIVersion)" />
<PackageVersion Include="Microsoft.Extensions.Configuration.Json" Version="$(MicrosoftAspNetCoreVersion)" />
<PackageVersion Include="Microsoft.Extensions.Hosting" Version="$(MicrosoftAspNetCoreVersion)" />
<PackageVersion Include="Microsoft.Extensions.Http" Version="$(MicrosoftAspNetCoreVersion)" />
<PackageVersion Include="JsonSchema.Net" Version="7.4.0" />
<PackageVersion Include="NSec.Cryptography" Version="26.4.0" />
<PackageVersion Include="OpenTelemetry" Version="$(OpenTelemetryVersion)" />
<PackageVersion Include="OpenTelemetry.Api" Version="$(OpenTelemetryVersion)" />
<PackageVersion Include="OpenTelemetry.Exporter.OpenTelemetryProtocol" Version="$(OpenTelemetryVersion)" />
<PackageVersion Include="OpenTelemetry.Extensions.Hosting" Version="$(OpenTelemetryVersion)" />
<PackageVersion Include="OllamaSharp" Version="5.4.30" />
<PackageVersion Include="SauceControl.Blake2Fast" Version="2.0.0" />
<PackageVersion Include="Discord.Net" Version="$(DiscordNetVersion)" />
<PackageVersion Include="Mattermost.NET" Version="$(MattermostNetVersion)" />
<PackageVersion Include="SlackNet" Version="$(SlackNetVersion)" />
<PackageVersion Include="SlackNet.Extensions.DependencyInjection" Version="$(SlackNetVersion)" />
<PackageVersion Include="Cronos" Version="0.13.0" />
<PackageVersion Include="Netclaw.SkillClient" Version="0.4.1" />
<PackageVersion Include="ShellSyntaxTree" Version="0.3.3" />
<PackageVersion Include="Termina" Version="0.16.1" />
</ItemGroup>
<!-- Serialization -->
<ItemGroup>
<PackageVersion Include="Google.Protobuf" Version="3.35.1" />
<PackageVersion Include="Grpc.Tools" Version="2.83.0" />
<PackageVersion Include="YamlDotNet" Version="18.1.0" />
</ItemGroup>
<!-- Test dependencies -->
<ItemGroup>
<PackageVersion Include="Akka.Hosting.TestKit" Version="$(AkkaHostingVersion)" />
<PackageVersion Include="xunit.v3" Version="3.2.2" />
<PackageVersion Include="xunit.runner.visualstudio" Version="3.1.5" />
<PackageVersion Include="Microsoft.NET.Test.Sdk" Version="18.8.1" />
<PackageVersion Include="CsCheck" Version="4.8.0" />
<PackageVersion Include="Verify.XunitV3" Version="31.28.0" />
<PackageVersion Include="Testcontainers" Version="4.13.0" />
<!-- Transitive security pin: Testcontainers 4.13.0 pulls SSH.NET 2025.1.0,
which trips NU1903 (CVE-2026-48798 / GHSA-q939-rpr3-3284, path traversal
in ScpClient.Download recursive downloads, affected <= 2025.1.0).
2026.0.0 is the patched line and still satisfies Testcontainers'
>= 2025.1.0 constraint. SSH.NET is a test-only transitive dependency with
no runtime exposure; remove this pin once Testcontainers ships a
non-vulnerable transitive dependency on its own. -->
<PackageVersion Include="SSH.NET" Version="2026.0.0" />
</ItemGroup>
<!-- .NET Aspire (samples/Netclaw.Demo.AppHost only) -->
<ItemGroup>
<PackageVersion Include="Aspire.Hosting.AppHost" Version="$(AspireHostingVersion)" />
<PackageVersion Include="Aspire.Hosting.Testing" Version="$(AspireHostingVersion)" />
<PackageVersion Include="CommunityToolkit.Aspire.Hosting.Ollama" Version="$(CommunityToolkitAspireVersion)" />
<!-- Transitive security pin: Aspire 13.4.x pulls MessagePack 2.5.192, which
trips NU1903 (GHSA-hv8m-jj95-wg3x, LZ4 decompression AccessViolation).
Keep this on the patched 3.x line already used by dev until Aspire ships
a non-vulnerable transitive dependency on its own. -->
<PackageVersion Include="MessagePack" Version="3.1.8" />
</ItemGroup>
<!-- Image normalization (Netclaw.Media). SkiaSharp ships Windows/macOS native
assets in the base package; Linux needs the explicit headless native asset
(NoDependencies = no fontconfig, we do no text rendering). -->
<ItemGroup>
<PackageVersion Include="SkiaSharp" Version="$(SkiaSharpVersion)" />
<PackageVersion Include="SkiaSharp.NativeAssets.Linux.NoDependencies" Version="$(SkiaSharpVersion)" />
</ItemGroup>
<!-- Benchmarks (benchmarks/Netclaw.Benchmarks only) -->
<ItemGroup>
<PackageVersion Include="BenchmarkDotNet" Version="0.15.8" />
</ItemGroup>
<!-- Source generators -->
<ItemGroup>
<PackageVersion Include="Microsoft.CodeAnalysis.CSharp" Version="5.6.0" />
</ItemGroup>
<!-- SourceLink support for all Akka.NET projects -->
<ItemGroup>
<PackageVersion Include="Microsoft.SourceLink.GitHub" Version="10.0.400" />
</ItemGroup>
<!-- Transitive audit suppress: Microsoft.Data.Sqlite → SQLitePCLRaw.lib.e_sqlite3 2.1.11
is flagged by NuGetAudit (GHSA-2m69-gcr7-jv3q, CVE-2025-6965 — SQLite < 3.50.2
memory corruption in aggregate-term handling). No patched version of
SQLitePCLRaw.lib.e_sqlite3 is available on NuGet: 3.50.3 was published then unlisted,
and 2.1.11 remains the latest stable release. This suppress will be removed once
Microsoft ships a Microsoft.Data.Sqlite release that pins a non-vulnerable
SQLitePCLRaw.lib.e_sqlite3. Track: https://github.com/dotnet/efcore/issues/38257 -->
<ItemGroup>
<NuGetAuditSuppress Include="https://github.com/advisories/GHSA-2m69-gcr7-jv3q" />
</ItemGroup>
</Project>