Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Mise à jour de la version de Pillow (màj de sécurité) #2026

Merged
merged 2 commits into from
Jan 10, 2015
Merged

Mise à jour de la version de Pillow (màj de sécurité) #2026

merged 2 commits into from
Jan 10, 2015

Conversation

gustavi
Copy link
Contributor

@gustavi gustavi commented Jan 2, 2015

Q R
Correction de bugs ? non
Nouvelle Fonctionnalité ? non
Tickets concernés x

À merger rapidement quand Travis est OK

https://www.djangoproject.com/weblog/2015/jan/02/pillow-security-release/

Les serveurs de prod et de preprod ont été mis à jour en 2.7.0

J'ai également mis à jour la version de Django (https://www.djangoproject.com/weblog/2015/jan/02/bugfix-releases-issued/) mais ça pourra attendre la MEP pour mettre à jour sur les serveurs.

@poulp
Copy link
Contributor

poulp commented Jan 3, 2015

Est ce que cette pr peut incorporer d'autres mises à jour ? Histoire d'avoir un maximum de dépendances up to date.

@gustavi
Copy link
Contributor Author

gustavi commented Jan 3, 2015

J'étais plus sur du hotffix de sécurité. Tout le reste demande de vérifier chaque version à la main (voir si des choses importantes ont changées). Je ferai ça dans une autre PR dans la journée.

@SpaceFox
Copy link
Contributor

SpaceFox commented Jan 4, 2015

Je ne comprends pas ce que la procédure de hotfix a de si compliqué que personne ne semble la comprendre.

C'est sympa d'avoir mis à jour les serveurs de prod, mais comment as-tu fais sans faire un hotfix qui MAJ la branche prod ?

Personnellement je m'attendais à voir une branche tirée de prod, mergée dans prod (tag "v1.4c") et dans dev.

Maintenant je me demande juste où est la désynchronisation.

@SpaceFox
Copy link
Contributor

SpaceFox commented Jan 4, 2015

J'ajoute qu'une MAJ de sécurité (avec les MEP) est l'un des rares cas où quelqu'un qui a les droits peut merger directement les branches sans passer par des PR.

@Eskimon
Copy link
Contributor

Eskimon commented Jan 4, 2015

Du coup on fait quoi ici ? merge ou pas ?

@Eskimon Eskimon added the C-Infra Concerne l'infrastructure technique sous le site label Jan 5, 2015
@gustavi
Copy link
Contributor Author

gustavi commented Jan 7, 2015

J'ai simplement fait un pip install --upgrade Pillow. C'est beaucoup plus simple à corriger que de déployer une branche et faire une MEP inutile. On parle juste de mettre à jour une dépendance pour une correction de sécurité.

C'est comme mettre nginx ou MySQL à jour, ça ne touche pas au code donc c'est inutile de faire une MEP. Du moins c'est mon avis.

Tant qu'on merge rapidement ça dans dev pour qu'on ai pas de régression dans la prochaine MEP tout va bien.

@SpaceFox
Copy link
Contributor

SpaceFox commented Jan 7, 2015

C'est là ou tu te plantes : contrairement à nginx ou MySQL, changer la version de Pillow touche au code.

On parle d'une dépendance enregistrée comme telle, pas d'un logiciel externe.

PS : et maintenant j'ai une désynchro entre le ce que dit le code déployé et ce qui existe vraiment sur les environnements.

@gustavi
Copy link
Contributor Author

gustavi commented Jan 7, 2015

D'où l'urgence de merger ça. Je ne sais même pas pourquoi ce n'est pas encore fait.

SpaceFox added a commit that referenced this pull request Jan 10, 2015
Mise à jour de la version de Pillow (màj de sécurité)
@SpaceFox SpaceFox merged commit c8a5fe7 into zestedesavoir:dev Jan 10, 2015
@SpaceFox SpaceFox added this to the Version 1.5 milestone Jan 17, 2015
@gustavi gustavi deleted the hotfix_pillow branch February 10, 2015 22:13
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
C-Infra Concerne l'infrastructure technique sous le site
Projects
None yet
Development

Successfully merging this pull request may close these issues.

None yet

4 participants