Skip to content

Sécurité (dev) : esbuild ≤0.24.2 via @esbuild-kit (drizzle-kit) #9

@D4kooo

Description

@D4kooo

Contexte

npm audit (arbre dev) signale esbuild ≤ 0.24.2 (GHSA-67mh-4wv8-2f99), tiré par drizzle-kit@esbuild-kit/esm-loader (déprécié, fusionné dans tsx).

La gate CI utilise --omit=dev, donc la production n'est pas concernée ; l'advisory vise le serveur de dev d'esbuild, non atteignable via le simple chargement de drizzle.config.ts.

Proposition

Suivre l'upstream drizzle-kit (abandon de @esbuild-kit). ⚠️ Un override esbuild scopé casse la résolution cross-plateforme du lockfile (deps optionnelles @emnapi élaguées → npm ci échoue sous Linux) — à éviter.

Critères d'acceptation

  • npm audit complet à 0 une fois l'upstream corrigé.

Metadata

Metadata

Assignees

No one assigned

    Labels

    prio: lowNice to havetype: choreMaintenance, deps, infratype: securityFaille ou durcissement sécurité

    Type

    No type
    No fields configured for issues without a type.

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions