Skip to content

fix(deps): brace-expansion 을 올린다 — high 권고 2건 - #1047

Merged
riskpw merged 1 commit into
devfrom
fix/audit-brace-expansion
Sep 30, 2026
Merged

riskpw merged 1 commit into
devfrom
fix/audit-brace-expansion

Conversation

@roggyhan

Copy link
Copy Markdown
Contributor

무엇을

brace-expansion 의 high 권고 2건을 해소한다. package-lock.json 만 바뀐다.

전 후
2.x 2.1.4 2.1.7
5.x 5.0.9 5.0.12
1.x 1.1.18 1.1.21
  • GHSA-qhr7-859c-m2p7 · GHSA-6j4f-fj2g-mc7p — 중첩된 중괄호에서 재귀가 깊어져 스택이 고갈된다(DoS)
  • 끌어오는 경로: babel-jest → babel-plugin-istanbul → test-exclude → glob·minimatch

왜

dev → main PR(#1046)의 CI 가 Gate 0.7 에서 실패했다. 같은 커밋(cf098bfa)이 네 시간 전 dev 의 push 검사에서는
통과했다 — 코드가 아니라 그 사이에 새로 나온 권고 때문이다. 이것이 dev 에 들어가야 #1046 이 통과한다.

확인

npm run audit:gate → 통과 (level high, 허용 0건).

🤖 Generated with Claude Code

dev → main PR(#1046)의 CI 가 Gate 0.7(의존성 감사)에서 실패했다. 같은 커밋이 네 시간 전
dev 의 push 검사에서는 통과했다 — 그 사이에 brace-expansion 의 high 권고가 새로 나왔다.

- GHSA-qhr7-859c-m2p7  중첩된 중괄호 그룹에서 재귀가 제한 없이 깊어져 스택이 고갈된다
- GHSA-6j4f-fj2g-mc7p  parseCommaParts 의 같은 문제

2.1.4 → 2.1.7, 5.0.9 → 5.0.12, 1.1.18 → 1.1.21. babel-jest → test-exclude → glob·minimatch 가
끌어오는 간접 의존성이라 lockfile 만 바뀐다. npm run audit:gate 통과(허용 0건).

Co-Authored-By: Claude Fable 5.1 <noreply@anthropic.com>
@github-actions

Copy link
Copy Markdown
Contributor

평가 회귀 리포트 (3b961ae)

평가 통과율 통과/전체 베이스라인 상태
Routing (Gate 5) 100.0% 120/120 50.0% ✅
Response (Gate 6) 100.0% 30/30 50.0% ✅
Prompt·Tool Budget (Gate 7) 13/13 지표 증가율 ≤ 10% 기준선 2026-09-16 ✅
Tool Selection (Gate 8) 100.0% 40/40 97.0% ✅
Runtime Red Team (Gate 9) 100.0% 18/18 100.0% ✅
  • 데이터셋 버전: routing=0.9.0, response=0.9.0
  • 베이스라인은 OMK_EVAL_PASS_THRESHOLD / OMK_EVAL_RESPONSE_THRESHOLD 환경변수 기준 (이력 비교 아님)
  • 상세 결과: Actions 실행의 evaluation-results-3b961aed307494161d30b7179f130005ef90df4e 아티팩트 참조

@riskpw
riskpw merged commit e9be66f into dev Sep 30, 2026
1 check passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants