Craft-Update: 94 Advisories auflösen und composer audit wieder scharf stellen #76
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Aus #57 herausgefallen, eigener Scope.
Lage
composer auditmeldet 94 Advisories auf 6 Paketen:craftcms/cms5.8.19twig/twigv3.15.0webonyx/graphql-phpv14.11.10yiisoft/yii22.0.52psy/psyshv0.12.8web-auth/webauthn-lib4.9.3Das ist Bestand, nicht neu. Der Blitz-Install in #75 hat kein Paket heruntergestuft — Versionsvergleich
composer.lockvorher/nachher belegt:craftcms/cmsundtwig/twigunverändert,web-auth/webauthn-libsogar von 4.9.2 auf 4.9.3 hochgezogen. Der Anstieg von 54 auf 94 kommt aus der gewachsenen Advisory-Datenbank für dieselben Versionen.Warum es jetzt weh tut
Seit #75 steht
config.audit.block-insecure: falseincomposer.json. Ohne diese Einstellung blockiert Composer 2.8+ jede Dependency-Resolution — auch ein simplescomposer installder bereits gepinnten Versionen — sobald irgendein Package im Baum eine Advisory hat. Das Projekt wäre sonst für jedes künftigecomposer requiredicht.Die Einstellung ist damit ein bewusst akzeptierter Bestand, aber kein sauberer Zustand: sie schaltet die Prüfung ab, statt die Ursache zu beheben.
Der eigentliche Fix
Craft auf eine Version aktualisieren, die den Advisory-Bestand auflöst, und die Kern-Abhängigkeiten (Twig, GraphQL, Yii) mitziehen. Danach
block-insecurewieder entfernen, damit die Prüfung greift.Zu klären beim Update:
docs/DEPLOYMENT.mdAkzeptanzkriterien
composer auditmeldet keine kritischen und keine hohen Advisories mehrconfig.audit.block-insecureist auscomposer.jsonentfernt,composer installläuft trotzdem durch