现象
Validate Package Dependencies(.github/workflows/validate-deps.yml 的 OSV 扫描)在当前 main 上就是红的,因此每个 PR 都带着这一条红。与被扫的 PR 内容无关 —— 在 #4944(只新增一个 scripts/*.mjs + 一个 workflow + 根 package.json 一行,未触碰 pnpm-lock.yaml)上复现:
+-------------------------------------+------+-----------+-----------------+---------+---------------+----------------+
| OSV URL | CVSS | ECOSYSTEM | PACKAGE | VERSION | FIXED VERSION | SOURCE |
+-------------------------------------+------+-----------+-----------------+---------+---------------+----------------+
| https://osv.dev/GHSA-rgw5-rvv9-x895 | 7.5 | npm | brace-expansion | 5.0.8 | 5.0.9 | pnpm-lock.yaml |
+-------------------------------------+------+-----------+-----------------+---------+---------------+----------------+
Exit code: 1
失败 job:https://github.com/objectstack-ai/objectstack/actions/runs/30834560389/job/91756454199
影响
brace-expansion 是传递依赖(minimatch 一系),修法通常是一条 lockfile 层面的 pnpm.overrides 或 pnpm update 而不是改任何 manifest。
值得单独修的原因不是这一条 advisory 本身,而是一个长期红的必跑 job 会训练所有人无视它 —— 下一条真实的 advisory 到来时,它和今天这条在 PR 列表里长得一模一样。
建议
pnpm update brace-expansion 或加 pnpm.overrides 把它顶到 5.0.9,单独一个 PR,只动 pnpm-lock.yaml(+ 必要时根 package.json 的 pnpm.overrides)。
- 顺带确认
validate-deps.yml 在 advisory 无可用修复版本时的表达方式 —— 一个无法修复的 advisory 长期把必跑 job 钉红,和没有扫描等价。
发现于 #3340 / PR #4944 的 CI,与该 PR 无关,按 Prime Directive #10 单独记录,未认领。
现象
Validate Package Dependencies(.github/workflows/validate-deps.yml的 OSV 扫描)在当前main上就是红的,因此每个 PR 都带着这一条红。与被扫的 PR 内容无关 —— 在 #4944(只新增一个scripts/*.mjs+ 一个 workflow + 根package.json一行,未触碰pnpm-lock.yaml)上复现:失败 job:https://github.com/objectstack-ai/objectstack/actions/runs/30834560389/job/91756454199
影响
brace-expansion是传递依赖(minimatch一系),修法通常是一条 lockfile 层面的pnpm.overrides或pnpm update而不是改任何 manifest。值得单独修的原因不是这一条 advisory 本身,而是一个长期红的必跑 job 会训练所有人无视它 —— 下一条真实的 advisory 到来时,它和今天这条在 PR 列表里长得一模一样。
建议
pnpm update brace-expansion或加pnpm.overrides把它顶到5.0.9,单独一个 PR,只动pnpm-lock.yaml(+ 必要时根package.json的pnpm.overrides)。validate-deps.yml在 advisory 无可用修复版本时的表达方式 —— 一个无法修复的 advisory 长期把必跑 job 钉红,和没有扫描等价。发现于 #3340 / PR #4944 的 CI,与该 PR 无关,按 Prime Directive #10 单独记录,未认领。