Skip to content

chore(release): 0.18.1 - #86

Merged
izo merged 2 commits into
mainfrom
chore/release-0.18.1
Aug 24, 2026
Merged

chore(release): 0.18.1#86
izo merged 2 commits into
mainfrom
chore/release-0.18.1

Conversation

@izo

@izo izo commented Aug 24, 2026

Copy link
Copy Markdown
Owner

Release de correctif pour #SEC-001 (mergé en #85).

Pourquoi cette version

Le paquet 0.18.0 actuellement en ligne porte la faille. Le correctif est sur main depuis #85, mais aucun site consommateur ne l'a tant qu'une version n'est pas publiée.

Les deux sites d'injection existent depuis 0.16.0 pour le JSON-LD, et depuis plus tôt encore pour la lightbox. Mise à jour recommandée pour tous les sites.

Contenu

  • package.json → 0.18.1
  • CHANGELOG.md → section [0.18.1] avec la note de rétro-compatibilité
  • docs/todo.md → frontmatter aligné

Aucun code touché : le correctif lui-même est arrivé par #85.

Rétro-compatibilité

Aucun changement cassant. L'échappement porte sur la sérialisation, pas sur la donnée — JSON.parse restitue le < d'origine, donc la lightbox comme un moteur lisant le JSON-LD voient exactement ce qu'ils voyaient. Aucune valeur de frontmatter n'est refusée.

Vérification

  • npm run typecheck — 0 erreur
  • npm test — 271 tests verts
  • npm pack --dry-run — 56 fichiers, 70,2 ko
  • Correctif confirmé présent dans dist/components/SeriesLightbox.astro et dist/layouts/BareLayout.astro

Publication

Le merge ne publie rien. La publication npm se déclenche au push du tag v0.18.1, via .github/workflows/publish.yml.

🤖 Generated with Claude Code

https://claude.ai/code/session_01AgEyJQRrNvugcuu9WsujGy

izo and others added 2 commits August 24, 2026 12:17
Correctif de sécurité #SEC-001 — les données de contenu pouvaient rompre un
`<script>` et faire passer du HTML actif, via le JSON-LD du layout de repli et
les données de la lightbox.

Le paquet 0.18.0 en ligne porte la faille : les deux sites d'injection existent
depuis 0.16.0 pour le JSON-LD, et depuis plus tôt encore pour la lightbox. Mise
à jour recommandée pour tous les sites consommateurs.

Aucun changement cassant. L'échappement porte sur la sérialisation, pas sur la
donnée — `JSON.parse` restitue le `<` d'origine, et aucune valeur de frontmatter
n'est refusée.

271 tests verts, typecheck sans erreur, paquet vérifié : 56 fichiers, 70,2 ko,
les deux `.astro` corrigés présents dans `dist/`.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01AgEyJQRrNvugcuu9WsujGy
Référence locale `@regrets/hyperfocale` du demo-site (lien `file:../..`),
mise à jour par le rebuild. Sans ça le lock resterait sur 0.18.0 alors que le
paquet lié est en 0.18.1.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01AgEyJQRrNvugcuu9WsujGy
@izo
izo merged commit fe8cb73 into main Aug 24, 2026
1 check passed
@izo
izo deleted the chore/release-0.18.1 branch August 24, 2026 10:18
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant