Skip to content

fix(security): 修复 sass immutable 传递依赖风险 - #419

Merged
ckken merged 1 commit into
mainfrom
codex/emp-daily-20260805-1221-sass-immutable
Aug 5, 2026
Merged

fix(security): 修复 sass immutable 传递依赖风险#419
ckken merged 1 commit into
mainfrom
codex/emp-daily-20260805-1221-sass-immutable

Conversation

@ckken

@ckken ckken commented Aug 5, 2026

Copy link
Copy Markdown
Contributor

背景

Issue #414 跟踪的 CLI 生产依赖链 sass-embedded@1.93.2 → immutable@5.1.6 命中 Immutable.js 两项 DoS advisory,修复版本为 >=5.1.8

改动

  • 仅更新 pnpm-lock.yamlimmutable@5.1.6 → 5.1.9
  • 同步 sass-embedded@1.93.2sass@1.101.0sass@1.93.2 的 snapshot 引用。
  • immutable@5.1.9 在现有 ^5.0.2/^5.1.5 范围内;未修改 manifest、Sass 主版本、公开 API 或发布工作流。

证据与风险

验证

  • corepack pnpm install --frozen-lockfile --ignore-scripts
  • corepack pnpm workflow:check
  • corepack pnpm ci:verify
  • corepack pnpm empbuild
  • immutable、sass-embedded、sass runtime smoke
  • corepack pnpm audit --prod --json(整体因其他 advisory 返回非零;目标路径无 finding)
  • code-review-graph:1 个锁文件、0 源码节点、0 受影响流程、0 测试缺口、风险 0.00

回滚

单一锁文件提交可直接 revert。

关联 Issue:#414

未触及受保护的 apps、website、packages/cdn-、packages/lib- 与发布工作流。

@ckken

ckken commented Aug 5, 2026

Copy link
Copy Markdown
Contributor Author

自动化审阅(2026-08-05)

未发现阻断问题(P0/P1/P2 均无 actionable finding)。

  • 实际 diff 仅 pnpm-lock.yamlimmutable@5.1.6 → 5.1.9,所有 sass-embedded@1.93.2sass@1.101.0sass@1.93.2 snapshot 引用同步;无 manifest/源码改动,旧版本无残留。
  • registry integrity 与版本一致;sass-embedded^5.0.2sass@1.101.0^5.1.5 均允许 5.1.9
  • Immutable、Sass Embedded、Dart Sass runtime smoke 通过;install --frozen-lockfileworkflow:checkci:verifyempbuild 均通过;GitHub CI 的 apps/build/Node 20.19/22.12/24 全部成功。
  • 生产审计 high 当前为 12,packages__cli → sass-embedded → immutable 目标路径无 finding;CodeGraph:1 个锁文件、0 源码节点、0 受影响流程、0 测试缺口、风险 0.00。

剩余 high 风险仍由 Issue #414 跟踪,属于其他依赖链,不构成本 PR 阻断。此评论不构成 approve。

@ckken
ckken merged commit 417310c into main Aug 5, 2026
5 checks passed
@ckken
ckken deleted the codex/emp-daily-20260805-1221-sass-immutable branch August 5, 2026 04:34
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant