Skip to content

Commit 77d31b8

Browse files
Gustav Louvclaude
andcommitted
chore(deps): syv saarbarheder til nul via eksplicitte overrides
Alle syv (3 hoeje, 3 middel, 1 lav — fast-uri, hono, ip-address, @hono/node-server, body-parser, qs, express-rate-limit) er INDIREKTE via @modelcontextprotocol/sdk. Ingen af dem importeres af vores kode. Ingen bruger var i fare: "files" i package.json indeholder ikke lockfilen, saa den foelger ikke med ud til npm-brugere — de opløser selv til de lappede udgaver. Eneste forbruger var Dockerfile'ens `npm ci`, som bygger registry-introspektions- imaget. Det her handler altsaa om repoets egen hygiejne, ikke om en aktiv risiko. Et rent lockfile-refresh raakkede ikke: npm holdt fast i den cachede opløsning af fast-uri@3.1.0, selv om ajv tillader ^3.0.1 og 3.1.5 findes. Derfor eksplicitte overrides — de holder ogsaa ved naeste install. Bemaerk til PR #7, som foreslaar det samme paa en anden maade: 3.1.3 er STADIG i det saarbare interval (GHSA-v2hh-gcrm-f6hx daekker <=3.1.3, GHSA-7p8r-x3mc-p8w7 daekker <3.1.5). Foerste sikre 3.x er 3.1.5. Og fast-uri er transitiv, saa en direkte dependency er den forkerte mekanisme — det er overrides der er npm's svar. npm audit: 0 saarbarheder. 122 tests groenne. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
1 parent f8e653e commit 77d31b8

2 files changed

Lines changed: 84 additions & 45 deletions

File tree

mcp-server/package-lock.json

Lines changed: 76 additions & 45 deletions
Some generated files are not rendered by default. Learn more about customizing how changed files appear on GitHub.

mcp-server/package.json

Lines changed: 8 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -61,5 +61,13 @@
6161
"dependencies": {
6262
"@modelcontextprotocol/sdk": "^1.28.0",
6363
"ws": "^8.18.0"
64+
},
65+
"overrides": {
66+
"fast-uri": "^3.1.5",
67+
"hono": "^4.12.34",
68+
"ip-address": "^10.3.1",
69+
"@hono/node-server": "^1.19.15",
70+
"body-parser": "^2.2.3",
71+
"qs": "^6.15.2"
6472
}
6573
}

0 commit comments

Comments
 (0)