Skip to content

ci: npm の lockfile を上流が解決する状態へ合わせる - #79

Merged
k163377 merged 4 commits into
mainfrom
fix/yarn-lock-js-yaml
Sep 12, 2026
Merged

k163377 merged 4 commits into
mainfrom
fix/yarn-lock-js-yaml

Conversation

@k163377

@k163377 k163377 commented Sep 12, 2026

Copy link
Copy Markdown
Contributor

概要

npm の lockfile を、持ち越した解決ではなくその時点で上流が解決する状態へ合わせる。
手順を規約として定め、alerts の捌き方と先行検証をその手順へ揃えたうえで、実際に作り直す。

手順

kotlinUpgradeYarnLock は保存済みの lockfile を復元してから走り、build/js / build/wasm にも
前回の解決が残るため、双方を消してから実行する。

消す対象 結果
何も消さない レンジを満たしている解決がそのまま残る。KGP が版を固定しているパッケージ以外は Kotlin の更新でも動かない
保存側のロックだけ 復元するものが無く、build/js/yarn.lock の解決が使われる
保存側と build 側の双方 宣言レンジをその時点で解決した状態になる

ファイルが無い状態からの生成は Windows では CRLF になるため、LF へ正規化する。
CI は毎回新規のチェックアウトで走るので、消すのは保存側だけでよい。

変更

検証

  • ./gradlew build
  • ./gradlew -p integration-test build -x :gradle-integration:test -x :maven-integration:test
  • ワークフローの YAML パースと run の展開結果をローカルで確認

配布物に載らない変更のため CHANGELOG のエントリは無し。

🤖 Generated with Claude Code

@k163377
k163377 force-pushed the fix/yarn-lock-js-yaml branch from 0994843 to dba4aa1 Compare September 12, 2026 13:13
@k163377 k163377 changed the title fix: js-yaml の脆弱性を解消し、npm alerts の規則へ再解決の手順を書き足す fix: npm の lockfile を上流の解決へ合わせる手順に統一する Sep 12, 2026
k163377 and others added 4 commits September 12, 2026 22:14
lockfile は KGP が宣言する npm 依存の解決結果であり、持ち越した解決ではなくその時点で上流が
解決する状態に合わせる。kotlinUpgradeYarnLock は保存済みの lockfile を復元してから走り、build
ディレクトリにも前回の解決が残るため、双方を消してから作り直す。ファイルが無い状態からの生成は
Windows では CRLF になるため、LF への正規化まで手順に含める。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
レンジ内に修正版があるものは通常の更新と同じ操作で追随できるため、alert 固有の手当ては持たせず
手順は CLAUDE.md を参照する。レンジ外のものは dismiss して上流の追随を待ち、resolutions による
上書きは重大な脆弱性に上流が追随しないときだけの例外として位置付ける。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
削除せずに kotlinUpgradeYarnLock を走らせると既存の解決が残り、取り込み時とは別の操作を検証する
ことになる。毎回新規のチェックアウトで走るため、消すのは保存側のロックだけでよい。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
js-yaml は 4.3.1 から 4.3.2 へ、ansi-regex は 6.2.2 から 6.3.0 へ上がり、js-yaml 側で
GHSA-2883-xcg3-v3hh を解消する。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
@k163377
k163377 force-pushed the fix/yarn-lock-js-yaml branch from dba4aa1 to c4b200f Compare September 12, 2026 13:15
@k163377 k163377 changed the title fix: npm の lockfile を上流の解決へ合わせる手順に統一する ci: npm の lockfile を上流が解決する状態へ合わせる Sep 12, 2026
@k163377
k163377 marked this pull request as ready for review September 12, 2026 13:21
@k163377
k163377 merged commit b1eab6e into main Sep 12, 2026
13 checks passed
@k163377
k163377 deleted the fix/yarn-lock-js-yaml branch September 12, 2026 13:21
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant