Skip to content

Purger les 26 alertes Dependabot et ouvrir l'app exemple à Symfony 8 - #21

Merged
gplanchat merged 1 commit into
mainfrom
fix/splitsh-ci-credentials
Aug 26, 2026
Merged

Purger les 26 alertes Dependabot et ouvrir l'app exemple à Symfony 8#21
gplanchat merged 1 commit into
mainfrom
fix/splitsh-ci-credentials

Conversation

@gplanchat

@gplanchat gplanchat commented Jun 29, 2026

Copy link
Copy Markdown
Owner

Reconstruite sur main après la fusion de #31, qui recouvrait une partie du travail initial. Ne subsiste ici que ce que main ne couvre pas.

Les 26 alertes Dependabot — toujours ouvertes sur main

Toutes portent sur symfony/composer.lock, que #31 n'a pas touché. Lock rafraîchi sur la ligne 7.4 :

paquet sur main ici exigé
twig/twig 3.24.0 3.28.0 ≥ 3.27.0
symfony/routing, http-foundation 7.4.6 7.4.17 ≥ 7.4.13
symfony/runtime 7.4.1 7.4.14 ≥ 7.4.12
symfony/http-kernel, yaml, cache, web-profiler-bundle, dom-crawler 7.4.7 7.4.17 ≥ 7.4.12

Chaque version du lock est assertée contre le first_patched_version de son alerte. Lock généré sous PHP 8.2, le plancher de l'app.

composer update y échouait : durable-bridge-temporal exige gplanchat/durable en self.version, sans drapeau de stabilité côté application. D'où le "gplanchat/durable": "@dev" explicite — le dépôt path était déjà déclaré.

L'app exemple, restée en arrière

#31 a ouvert les paquets à ^6.4 || ^7.0 || ^8.0 et ajouté le job symfony-matrix. L'app exemple, elle, restait épinglée en 7.4.* : ses contraintes passent à ^7.4 || ^8.0 (défaut Flex laissé à 7.4.*), et symfony-sample devient une matrice 7.4.* / 8.0.* via SYMFONY_REQUIRE, Symfony 8 exigeant PHP 8.4+.

Le leg 7.4 garde composer install, pour que le composer.lock versionné reste exercé — et scanné par Dependabot. Le leg 8.0 passe par composer update, SYMFONY_REQUIRE n'agissant qu'à la résolution, hors lock.

Un trou révélé au passage

symfony-sample était le seul job sans ext-grpc. Tant qu'il installait depuis le lock, cela passait : le bloc platform d'un lock ne porte que les exigences de la racine, pas les transitives. Le leg 8.0 résout, et découvre aussitôt l'ext-grpc que le pont Temporal exige en dur depuis #31. L'extension est ajoutée au job, comme dans les six autres.

Vérifications

  • App verte sous Symfony 8.0.15 / PHP 8.4, conteneur compilé (cache:clear), 76 tests.
  • App verte sous Symfony 7.4.17 / PHP 8.2, depuis le lock versionné, 76 tests.

Retiré par rapport à la version précédente de cette PR

Recouvert par #31, désormais sur main : contraintes ^8.0 des paquets (racine, DurableBundle, Bridge/Temporal, Bridge/Dbal), réaccord du composer.lock racine, et le job symfony8-core — que symfony-matrix remplace avantageusement.

@gplanchat
gplanchat force-pushed the fix/splitsh-ci-credentials branch from fc7902b to 3eef8bb Compare August 26, 2026 15:30
@gplanchat gplanchat changed the title Support Symfony 8 in DurableBundle and example app Compatibilité Symfony 8 + purge des alertes Dependabot Aug 26, 2026
@gplanchat
gplanchat force-pushed the fix/splitsh-ci-credentials branch from 3eef8bb to 067e0a2 Compare August 26, 2026 15:39
@gplanchat gplanchat closed this Aug 26, 2026
@gplanchat gplanchat reopened this Aug 26, 2026
…le à Symfony 8

Les 26 alertes portaient toutes sur symfony/composer.lock. Rafraîchi sur
la ligne 7.4 : twig/twig 3.28.0 (>= 3.27.0) et symfony/* 7.4.17
(>= 7.4.13), au-dessus de chaque version corrective attendue.

`composer update` y échouait : durable-bridge-temporal exige
gplanchat/durable en self.version, sans drapeau de stabilité côté
application. On le requiert donc explicitement en @dev — le dépôt path
est déjà déclaré.

Les paquets acceptent Symfony 8 depuis la matrice Symfony, mais l'app
exemple restait épinglée en 7.4.* : ses contraintes passent à
^7.4 || ^8.0 (défaut Flex laissé à 7.4.*) et symfony-sample devient une
matrice 7.4.* / 8.0.* via SYMFONY_REQUIRE, Symfony 8 exigeant PHP 8.4+.
Le leg 7.4 garde `composer install` pour que le lock versionné reste
exercé — et scanné par Dependabot ; le leg 8.0 passe par
`composer update`, SYMFONY_REQUIRE n'agissant qu'à la résolution.

symfony-sample était le seul job sans ext-grpc. Tant qu'il installait
depuis le lock cela passait : le bloc platform du lock ne porte que les
exigences de la racine. Le leg 8.0 résout, et découvre l'ext-grpc que le
pont Temporal exige en dur.

Vérifié en local : app verte sous Symfony 8.0.15 / PHP 8.4 (conteneur
compilé via cache:clear) et sous 7.4.17 / PHP 8.2.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
@gplanchat
gplanchat force-pushed the fix/splitsh-ci-credentials branch from 6eeefe2 to 3c237c1 Compare August 26, 2026 18:00
@gplanchat gplanchat changed the title Compatibilité Symfony 8 + purge des alertes Dependabot Purger les 26 alertes Dependabot et ouvrir l'app exemple à Symfony 8 Aug 26, 2026
@gplanchat
gplanchat merged commit a460b5d into main Aug 26, 2026
21 checks passed
@gplanchat
gplanchat deleted the fix/splitsh-ci-credentials branch August 26, 2026 18:11
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant