Skip to content

fix(deps): resolve 19 dependency security alerts - #2917

Open
Snailclimb wants to merge 1 commit into
mainfrom
codex/dependency-security-20260919
Open

Snailclimb wants to merge 1 commit into
mainfrom
codex/dependency-security-20260919

Conversation

@Snailclimb

Copy link
Copy Markdown
Owner

默认分支的 pnpm-lock.yaml 命中 19 条 Dependabot 告警(15 条高危、4 条中危)。更新 pnpm overrides 和锁文件,让安装结果使用覆盖本批告警的修复版本:

依赖 原版本 修复版本
@xmldom/xmldom 0.9.10 0.9.12
js-yaml 3.15.1 / 4.3.1 3.15.2 / 4.3.2
browserslist 4.28.1 4.28.7
baseline-browser-mapping 2.9.14 2.11.0
fflate 0.8.2 0.8.3

Browserslist 所需的浏览器和 Node 版本数据随锁文件更新。直接依赖的框架版本保持不变。

验证:

  • pnpm install --frozen-lockfile 通过。
  • pnpm audit --json:所有严重级别均为 0。
  • 逐条对照 GitHub 当前 19 条告警的受影响版本范围,更新后的锁文件均不命中。
  • NODE_OPTIONS=--max_old_space_size=4096 pnpm docs:build 通过,生成 640 个页面(本地 Node 24.14.1、pnpm 10.0.0)。
  • pnpm exec prettier --check package.json pnpm-lock.yamlgit diff --check 通过。
  • xmldom 正常 MathML 解析、严格序列化往返检查通过。

xmldom 经 mathjax-full → speech-rule-engine 间接引入,项目源码没有直接调用其序列化 API。上游 speech-rule-engine 的序列化仍使用默认选项;部分注入告警的严格校验需要调用方显式设置 requireWellFormed: true。本次更新解决依赖版本告警,不将升级等同于所有上游调用路径都已完成安全加固。

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant