Conversation
… 2.11 entero Del lado npm se va la crítica de protobufjs y todo lo demás: protobufjs y ws suben dentro del rango que pide @google/genai (aunque el build del navegador que va en el binario no los importa: son de su build de Node), y vite, vitest, esbuild, postcss, nanoid, browserslist, baseline-browser-mapping y @babel/core se quedan en el mismo major. npm audit: 0. Del lado Rust, tauri 2.11.6 cierra la confusión de origen del IPC, que aquí importa porque la CSP deja enmarcar 127.0.0.1 y localhost. El juego se fija entero en la línea 2.11 (runtime 2.11.3, runtime-wry 2.11.4, wry 0.55.1, tao 0.35.3): `cargo update -p tauri` a secas mezclaba tauri 2.11 con tauri-runtime 2.12 y dejaba dos webview2-com en el lock. @tauri-apps/api y @tauri-apps/cli bajan a 2.11 por lo mismo: el CLI no construye si el paquete npm y el crate no comparten minor. serde_with va a 3.21.0, la primera con el arreglo, y no a la 3.24, que arrastraba syn 3 para una macro. rand 0.8 y 0.9, parche. Se quedan glib 0.18 (GTK3, solo en Linux, sin salida hasta Tauri 3) y rand 0.7 (solo en build scripts, y sin la función afectada). El lock de npm se regeneró con npm 11: npm 10.9 revienta con «reading 'edgesOut'» al recalcular los peers de vite y vitest. `npm ci` con npm 10 lo instala limpio. Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
GitHub marcaba 36 alertas de Dependabot en
main(1 crítica, 13 altas, 18 moderadas, 4 bajas). Este PR cierra 34 y deja dos abiertas que no tienen arreglo en la línea 2 de Tauri. Solo cambian los ficheros de dependencias: ni una línea de código.Lo que había, por ecosistema
RealTime/package-lock.jsonnpm auditdicefound 0 vulnerabilitiesRealTime/src-tauri/Cargo.lockglib0.18 yrand0.7)perseo_core/requirements*.txtLo que se actualizó y si afectaba de verdad
npm, en tiempo de ejecución
protobufjs(+@protobufjs/utf8)@google/genai, pero solo en su build de Node y en el tokenizador: el buildbrowserque Vite mete en el binario no lo importa. Se sube igual porque cae dentro del^7.5.4que pide@google/genaiy no cuesta nada.wswses el WebSocket de Node; en la ventana de Tauri@google/genaiusa elWebSocketdel navegador.npm, solo de desarrollo y build
Nada de esto llega al binario, pero
vitesirve el servidor de desarrollo en el puerto 1420 y la maqueta, así que las lecturas de ficheros por el servidor de desarrollo (server.fs.deny, rutas alternativas de Windows, el WebSocket) sí eran alcanzables mientras se trabaja.vitepackage.json:^7.3.6)vitest+@vitest/mocker^4.1.11)esbuildvite7.3.6 ya acepta^0.28)postcssnanoidbrowserslistbaseline-browser-mapping@babel/coreTodo dentro del mismo major y del mismo minor de
vite: no hay saltos a Vite 8 ni a Vitest 5.cargo
tauriframe-src http://127.0.0.1:* http://localhost:*, así que la ventana enmarca páginas de otro origen.serde_withKeyValueMaptauri-utilsal leer la configuración), pero es un salto de parche.rand0.8 / 0.9rand::rng()Decisiones que conviene saber
cargo update -p tauria secas mezclabatauri2.11 contauri-runtime2.12 ywry0.57, y el lock acababa con doswebview2-com(0.38 y 0.39). Así que el juego se fijó entero en lo que se publicó junto:tauri2.11.6,tauri-runtime2.11.3,tauri-runtime-wry2.11.4,tauri-utils2.9.3,tauri-build/codegen/macros2.6.3,wry0.55.1,tao0.35.3.@tauri-apps/apipasa a 2.11.1 y@tauri-apps/clia 2.11.5, para que el CLI no se niegue a construir por versiones desparejadas entre el paquete npm y el crate. Enpackage.jsonlos rangos siguen con^, igual que enCargo.toml: si algún día se hacenpm updateycargo update, los dos lados suben juntos.serde_withse fija en 3.21.0, no en la 3.24. La última arrastrabadarling0.24 ysyn3 solo para compilar una macro. La 3.21.0 es la primera versión con el arreglo.Cannot read properties of null (reading 'edgesOut')en cuanto tiene que recalcular los peers devite/vitest, sea connpm audit fix,npm updateonpm install. El lock resultante sigue siendolockfileVersion: 3, ynpm cicon npm 10 —lo que hace el CI— lo instala limpio:npm cino recalcula el árbol, solo lo lee.Lo que no se arregla, y por qué
glib0.18.5 (moderada, unsound enVariantStrIter)gtk0.18 (GTK3), que es lo que usanwry/tray-iconen Linux. Tauri 2 no tiene salida de GTK3; el arreglo (glib≥ 0.20) llega con el paso a GTK4 de Tauri 3. En Windows ni se compila.rand0.7.3 (baja)kuchikiki→selectors→phf_codegen→phf_generator0.8), y la 0.7 no tienerand::rng(), que es donde está el fallo. Ninguna versión 2.x detauri-utils(tampoco la 2.10 de Tauri 2.12) se libra dekuchikiki.Se pueden descartar en Dependabot como «riesgo tolerable» una vez fusionado esto; no lo he hecho yo.
Las ramas de Dependabot
Este PR hace lo mismo que #2 (
nanoid), #3 (serde_with), #5 (baseline-browser-mapping), #6 (tauri), #7 (browserslist) y #8 (vitest), así que al fusionarlo Dependabot debería cerrarlas solo al ver que ya no hacen falta.Comprobado
python commands/perseo.py comprobar: verde — 1059 pruebas del núcleo (1 saltada), ruff, código muerto,tsc, 204 pruebas del frontend ycargo check.python commands/perseo.py actualizaren el worktree: construye enreleasey pasa la comprobación de versiones desparejadas del CLI de Tauri. Eldistresultante no contiene ni una mención aprotobufjs, que confirma lo dicho arriba.npm cicon npm 10 sobre el lock nuevo: instala limpio,found 0 vulnerabilities.Después de fusionar, hace falta
perseo actualizaren el checkout principal para que la app que se abre lleve el Tauri nuevo: el binario compilado en el worktree no sustituye al de siempre.🤖 Generated with Claude Code