Skip to content

check-override-consistency 增加「override 有无消费者」体检(报告而非 red)—— #5835 裁 A 的配套正交项 #6046

Description

@hotlong

来源:#5835 维护者裁决(2026-08-06 10:44Z 全舰队批复):裁 A 保留 form-data / undici 两条 OSV override,配套批准本体检立项。由 devx 座位按裁决拆单(会话 session_01BDmDsu2575gDxeMCxXhDE3),#5835 随本单立卡关闭。

背景(#5835 实测)

pnpm-workspace.yaml 的两条 OSV override(form-data@<4.0.6undici@>=7.23.0 <7.29.0)随 #5825(vscode-objectstack 退役)失去唯一消费者,现为空转 —— 而空转完全不可见:scripts/check-override-consistency.mjs 只校验「override 命名的包若出现在可发布包 declared range 里,range 必须能解析到 target」,没有消费者的 override 被直接跳过。一条不可见的安全声明两头都危险:既可能被误信为在生效,也可能被下一个 agent 顺手删掉。

要做的(按裁决范围)

  1. check-override-consistency.mjs 增加消费者体检:对每条 override 统计当前依赖树中的消费者数,零消费者 ⇒ 报告(informational),⛔ 不 red(裁决原文「报告而非 red」—— override 空转是合法的纵深防御姿态,体检的目的是可见性,不是禁止)。
  2. undici 上界自失效形状纳入体检范围(裁决把 form-dataundici 两条 OSV override 失去唯一消费者,现在空转 —— 保留还是退役需一次裁决 #5835 正文备忘归入本单):override 选择器上界与 target 相等/相邻时(<7.29.0^7.29.0,ci(deps): pin brace-expansion to 5.0.9 for GHSA-rgw5-rvv9-x895 (#4945) #4961/Validate Package Dependencies is red on main — 8 FIXABLE OSV advisories (undici / hono / fast-uri), so every PR inherits a red required-ish check #5032 的自失效形状)同样以报告形式点名。
  3. --self-test 语料照本脚本既有惯例;红/绿两向(有消费者不报、零消费者报出、自失效形状报出)。

验收

关联:#5835(裁决锚点)、#5825/PR #5834(空转成因)、#4961/#5032(自失效选择器形状)。

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

Type

No type

Projects

No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions