Repository navigation
fix(security): #4693 — monter next-auth en 4.24.15 et next en 16.3.8 - #4751
Conversation
next-auth 4.24.13 porte trois CVE (dont une critique sur la normalisation d'email). next 16.3.3 est concerné par GHSA-vcvr-r3jv-pc5j (critique, corrigé en 16.3.6) ; next/og n'est pas utilisé, mais la version est montée au dernier correctif de la ligne 16.3.
Audit d'accessibilité ultra11y — RGAA✅ Aucune non-conformité relevée par le moteur statique.
Rapport complet (HTML, captures annotées) : artefact ultra11y-pr-static du run. |
|
Review the following changes in direct dependencies. Learn more about Socket for GitHub.
|
🧪 Recette E2E — grille 185 coordonnées
➡️ Grille complète dans le résumé du run · Rapport Playwright et traces |
There was a problem hiding this comment.
Revi — aucun problème détecté dans le périmètre revu.
Détails du run IA · Iterion
Run : 01a115c3-8dd3-716a-9cdc-3f5ae605e04b
Tokens du run au moment de publier : 113 051.
Périmètre revu : correctness/security: packages/app/package.json — version specifiers (next ^16.2.11→^16.3.8, next-auth exact pin 4.24.13→4.24.15) ; data/integrity: pnpm-lock.yaml — importer resolutions, snapshot graph, integrity hashes cross-checked against the public npm registry (both match) ; compatibility: next-auth 4.24.15 transitive change uuid 8.3.2→11.1.1 (exists, no engines restriction; Next 16 requires node >=20.9.0) and peer ranges (next ^12.2.5||^13||^14||^15||^16 satisfied) ; requirements: GitHub issue #4693 fetched and compared to the diff
Revue mono (single model family).
| Étape | Modèle | Harness | Effort demandé | Tokens |
|---|---|---|---|---|
| Revue GLM | glm-5.3 | claude_code | max | 67 303 |
| Synthèse · GLM | glm-5.3 | claude_code | medium | 45 748 |
Tokens cumulés des appels IA, pas la taille du contexte. L’effort indiqué est le réglage demandé au modèle.
LucasCharrier
left a comment
There was a problem hiding this comment.
Mise à jour ciblée des dépendances et lockfile cohérent. Approuvé.
|
Retour de revue non bloquant — état consulté : Aucune anomalie bloquante identifiée dans la mise à jour de Next.js / NextAuth et du lockfile lors de la revue initiale. Ordre de fusion : cette PR précède #4756, qui est empilée dessus. La validation ne signifie pas que j'ai relancé personnellement la suite complète ou le parcours ProConnect. Les points ouverts sont consignés en suivi et ne constituent pas une demande de changements de ma part. |
Viczei
left a comment
There was a problem hiding this comment.
Approbation avec les retours consignés en suivi non bloquant : #4751 (comment). Les points encore ouverts et les limites de vérification restent ceux du commentaire.
|
🎉 Deployment for commit 553dda9 : IngressesDocker images
|
Closes #4693
Résumé
next-auth4.24.13 → 4.24.15 (version exacte, comme avant). Corrige les trois CVE remontées parpnpm audit, dont la critique sur la normalisation d'email Unicode.next16.3.3 → 16.3.8. 16.3.3 est concerné par GHSA-vcvr-r3jv-pc5j (critique, RCE vianext/og/ImageResponse, corrigée en 16.3.6).next/ogn'est pas utilisé dans l'app, donc a priori pas exploitable, mais la version est montée au dernier correctif de la ligne 16.3. Remplace la PR Dependabot chore(deps): bump next from 16.3.3 to 16.3.6 #4719.Cette PR ne touche que
packages/app/package.jsonet le lockfile. Elle est à merger en premier dans le lot sécurité : les autres PR se rebasent sur ce lockfile.Vérification
pnpm typecheck: OKpnpm test: app 7206/7206, notifications 165/165pnpm --filter app build(SKIP_ENV_VALIDATION=1) : OK sur Next.js 16.3.8pnpm lint:check,pnpm format:check: OKpnpm audit --prod: plus aucune alerte surnextninext-auth.undiciet lenodemailertransitif sont traités dans Sécurité : mettre à jour nodemailer (10.0.2) et undici (7.29.1) #4702.Test plan