Skip to content

Execução de terceiros no pipeline: npx sem pin e pip install automático #8

Description

@CRangelP

Problema

O pipeline autônomo executa código de terceiros sem pin e sem perguntar:

  • references/duplication.md manda rodar npx fallow (e jscpd/similarity-ts) sem versão fixada, dentro do repo do usuário, numa sessão que já tem permissão de deletar arquivos e commitar.
  • O bloco Python de references/other-stacks.md faz pip install automático, contradizendo a regra da própria skill de nunca instalar nada sem perguntar.

O que custa errar

Um pacote comprometido ou trocado no registry executa código arbitrário durante uma operação vendida como segura por construção. No outro sentido: pinar demais enferruja as references, e rebaixar a fase 1.5 para jscpd puro perde a detecção de clone renomeado, que é o alvo declarado da fase.

Etapas

  • Decidir a política: pinar versão exata no npx, perguntar antes de executar, ou rebaixar a fase 1.5 para relatório sem execução de terceiros.
  • Decidir o destino do pip install automático: remover, condicionar a confirmação, ou documentar como exceção explícita.
  • Aplicar a política em duplication.md e other-stacks.md.
  • Invariante no coherence_test.sh: nenhum npx <pacote> sem versão nos arquivos de referência (se a decisão for pinar).
  • Sincronizar README.md e README.en.md.

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions