Skip to content

fix(security): 修复运行时依赖并更新环境实验室固定镜像 - #126

Merged
a3384379 merged 1 commit into
mainfrom
codex/nginx-fixture-security
Oct 2, 2026
Merged

a3384379 merged 1 commit into
mainfrom
codex/nginx-fixture-security

Conversation

@a3384379

@a3384379 a3384379 commented Oct 2, 2026 •

Copy link
Copy Markdown
Owner

本次改动

  • 目标与范围:修复当前 Security CI 已定位的源码及镜像依赖阻塞,保持既有 High / Critical 扫描规则。固定 Nginx 环境夹具含 PCRE2 10.48;替换为匿名可拉取的 Chainguard 多架构不可变摘要 a104d199…,两个架构均含 PCRE2 10.49-r1。安全扫描、Compose 允许列表、S26 脚本、页面默认值及前后端测试同步使用该镜像。
  • 同时修复 urllib3、Axios / follow-redirects、Debian OpenSSL / PCRE2、Alpine PCRE2 / Expat。对复用的基础镜像在选择后检查最低修复版本。
  • 不包含:UI v5 功能交付见 feat(ui): 落实冰蓝白工作区与用例、编排、报告联动 #125;无 Python、Node、pnpm、Go 或测试框架升级,无扫描规则及 CI 路由调整。

验证与状态

  • 已执行:原始 amd64 / arm64 OCI 镜像及每层摘要校验;Grype 0.116.1 沿用 .grype.yaml、--only-fixed --fail-on high,两个架构 High / Critical 均为 0;arm64 临时诊断构建以 UID / GID 65532 验证 Nginx 配置及 HTTP 200;后端环境 / CI 计划 / Gate 定向测试 131 项、前端环境页面 3 项通过;Ruff、Prettier、ESLint、工作流 YAML 与六处引用一致性通过;前端构建通过;pip-audit 无已知漏洞、pnpm 高危审计通过。
  • 未执行及原因:生产部署、Compact 容量 RC、外部服务及发布签字不在本次范围。普通本机 Docker 容器停在 Created,临时容器已清理;本地诊断不证明只读容器 / S26 的完整验收,以远程真实 Compose 检查为准。
  • 最新提交的远程合并门禁:c67ef216f0ecc33b4de217855099c8c497cc1a41 的 PR Bootstrap 运行 37071215766全部所需检查成功:后端 1693 passed / 11 skipped、覆盖率 90.62%,前端 100 文件 / 597 项、分支覆盖率 80.35%;基础设施、全镜像 / 源码安全、Windows、升级回滚、Quick、Skills 和完整 Compose 均通过。非 S29 浏览器为 62 passed / 1 flaky(异步轮询模板重试后通过);新夹具 S26、Seed、重启清理与备份恢复成功。
  • 受控合并结果:当前 Head、GitHub Actions App 15368、主干和被测合并树、九项检查及零未解决 Review Thread 均核对后,以严格 / 无 bypass 的 Bootstrap 必需检查普通合并为 9a918fa25ac76ffee35bec6321f118b72b2fa17c;随后立即恢复并验证唯一的正式 Required Gate、strict 和无 bypass 配置。远程 main 和实际合并树均匹配;未补写状态。普通 Required Gate 对本治理 PR 的策略阻断不被描述为通过。
  • 本地定向验证已记录;未将其表述为 CI 或发布验收完成
  • 核对自动选择的 PR 检查及当前提交的 Required Gate;本次使用专用 Bootstrap 完整矩阵

风险与后续

  • 风险、失败模式及回退:固定镜像供应方变更,以实际非 root、8080、只读安全参数、Seed 及重启后清理检查兼容性;不自动迁移既有签名模板或部署允许列表。回退需重新核对安全扫描,不能以已知存在可修复高危问题的旧镜像完成验收。
  • 非阻断跟踪:保留 Vitest / @vitest/mocker 已有的两个 moderate 开发依赖报告;工具链升级独立处理。

按变更适用性补充

  • 无 API、数据库模型、migration、Fingerprint 或 Snapshot 契约变更;既有签名模板保持原内容。
  • Backend / Frontend full、Compose / Playwright、Windows、历史升级和安全扫描已由最新 Head 的 Bootstrap 执行并通过。未配置独立 main push 全量业务检查;main 上发布器运行不作为发布验收。
  • 默认安装 / 项目策略、授权、租户隔离、诊断采集、错误信封 / Trace ID、人工 Review / Apply / Publish 边界保持原样。
  • 本地原工作区无改动,原七个服务均健康。详细证据与验收边界见 docs/operations/environment-fixture-security-2026-10-03.md。

@a3384379
a3384379 merged commit 9a918fa into main Oct 2, 2026
22 of 24 checks passed
@a3384379
a3384379 deleted the codex/nginx-fixture-security branch October 2, 2026 22:34
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant