Patch-Release der drei Pakete mcp-tenant-pair, mcp-tenant-pair-cli und mcp-tenant-pair-demo im Gleichschritt. Auf npm seit dem 21.06.2026, das Release-Objekt hier wurde nachgetragen.
Fixed
- Invite-Ablauf ist in beiden Adaptern jetzt einschliesslich der Grenze: genau zum Zeitpunkt
expires_atwird eine Einladung alsINVITE_EXPIREDabgelehnt (vorher noch annehmbar). Damit ist der Annahme-Pfad das exakte Gegenstueck zucountPendingInvites(offen genau dann, wennexpires_at > asOf), und SQLite und Postgres verhalten sich gleich. Geaendert inacceptInviteAtomicbeider Adapter und im nicht-atomaren Postgres-Fallback.
Security
package-lock.jsonaufgefrischt, um gepatchte transitive Produktions-Abhaengigkeiten ueber@modelcontextprotocol/sdkzu ziehen (innerhalb der bestehenden Semver-Spannen, kein SDK-Wechsel):hono4.12.18 auf 4.12.26 (schliesst 8 Advisories, darunter GHSA-wwfh-h76j-fc44, hoch) undqs6.15.1 auf 6.15.2 (GHSA-q8mj-m7cp-5q26). Der Produktions-Abhaengigkeitsbaum meldet danach 0 bekannte Advisories unternpm audit --omit=dev, das CI-Audit-Gate ist wieder gruen.
Tests
- Grenzfall-Tests fuer den Invite-Ablauf (SQLite und Postgres gleichauf, atomarer und nicht-atomarer Annahme-Pfad).
- Adapter-Paritaets- und Mandanten-Trennungs-Suite (
adapter-parity.test.ts): gleiche bi-temporale Versionierung, Historien-Reihenfolge, Konflikt-Auflistung und -Aufloesung, Trennung ueber Mitglieder und Paare hinweg, DSGVO-Loeschung, in SQLite und Postgres. Der Postgres-Teil laeuft nur, wennTENANT_PAIR_TEST_PG_URLbzw.DATABASE_URLeine erreichbare Datenbank nennt, und wird sonst uebersprungen. - 142 Tests bestanden (plus ein Postgres-bedingt uebersprungener), vorher 130.