-
Notifications
You must be signed in to change notification settings - Fork 0
Expand file tree
/
Copy pathpnpm-workspace.yaml
More file actions
86 lines (77 loc) · 4.5 KB
/
Copy pathpnpm-workspace.yaml
File metadata and controls
86 lines (77 loc) · 4.5 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
# =============================================================================
# pnpm-Workspace-Config
# -----------------------------------------------------------------------------
# Trotz fehlender Workspace-Packages nutzt pnpm 10+ diese Datei für die globale
# Konfiguration (Build-Trust und Overrides).
# =============================================================================
# Postinstall-Scripts: Welche Pakete dürfen ihre Build-Scripts ausführen?
# (pnpm 10+ blockiert sie standardmäßig — Security-Feature)
allowBuilds:
'@parcel/watcher': true
'@swc/core': true
esbuild: true
sharp: true
unrs-resolver: true
# Transitive Dependency-Overrides
# -----------------------------------------------------------------------------
# Zwingt bestimmte Versionen für transitive Pakete, unabhängig davon, was
# Parent-Pakete (z.B. vitest, tsx) nominell verlangen. Wird genutzt um
# Security-Patches durchzusetzen, ohne auf einen Parent-Bump warten zu müssen.
overrides:
# GHSA (high): server.fs.deny bypass via Windows alternate paths
# GHSA (moderate): launch-editor NTLMv2 hash disclosure via UNC paths
# Beide betreffen vite >= 8.0.0, <= 8.0.15 — gepatcht in 8.0.16.
# Greift als Override auf das transitive vite aus vitest.
vite: '>=8.0.16'
# CVE: XSS via Unescaped </style> in CSS Stringify Output (< 8.5.0) sowie ein
# weiteres Advisory, das erst in 8.5.18 gepatcht ist.
# GHSA-fxqj-rqcc-2cmp (moderate): unvollständiger Fix von GHSA-6g55-p6wh-862q,
# ein angreifergesteuertes sourceMappingURL liest beliebige .map-Dateien, wenn
# `from` nicht gesetzt ist (betroffen: <= 8.5.22, gepatcht in 8.5.23).
# Die alte Untergrenze 8.5.18 ließ 8.5.20 stehen. Betroffen waren zwei
# Stränge: @tailwindcss/postcss und next selbst, beide auf 8.5.20. Der
# Override zwingt next damit über seine eigene Pin hinaus, nach dem Bump
# also gegenprüfen, dass der CSS-Build weiter durchläuft.
postcss: '>=8.5.23'
# GHSA-g7r4-m6w7-qqqr: esbuild Dev-Server erlaubt unter Windows arbitrary
# file read (betroffen: >= 0.27.3, < 0.28.1). vite 8 verlangt esbuild ^0.28.0,
# daher greift der Override jetzt (anders als früher unter vite 5/esbuild ^0.21).
esbuild: '>=0.28.1'
# GHSA-h67p-54hq-rp68 (moderate): js-yaml Quadratic-complexity DoS im
# Merge-Key-Handling via wiederholte Aliases. Betroffen: < 3.15.0, gepatcht
# in 3.15.0. Greift auf das transitive js-yaml aus gray-matter
# (verlangt ^3.13.1, mit 3.15.x kompatibel).
#
# GHSA-5p4m-2wfm-xmqj (high): dieselbe Klasse, aber in der !!omap-Aufloesung.
# Der Fix zu CVE-2026-59870 war nicht auf 3.x zurueckportiert. Betroffen:
# >= 3.0.0, < 3.15.1, gepatcht in 3.15.1. Untergrenze deshalb angehoben.
js-yaml@<3.15.1: '3.15.1'
# GHSA-52cp-r559-cp3m (high): dieselbe Merge-Key-Klasse, aber im 4.x-Zweig.
# Betroffen: >= 4.0.0, < 4.3.0, gepatcht in 4.3.0. Trifft das transitive
# js-yaml (dev-scope, u.a. über die Lint-Toolchain).
#
# GHSA-5p4m-2wfm-xmqj (high): !!omap-Variante, siehe oben. Betroffen:
# >= 4.0.0, < 4.3.1, gepatcht in 4.3.1. Parent ist @eslint/eslintrc, das
# ^4.1.0 verlangt, 4.3.1 liegt also innerhalb seiner Range.
'js-yaml@>=4.0.0 <4.3.1': '4.3.1'
# GHSA-2v37-7h3g-55p8 (high): nanoid laeuft mit einem Custom-Generator und
# size 0 in eine Endlosschleife. Betroffen: < 3.3.18, gepatcht in 3.3.18.
# Kommt transitiv ueber postcss (verlangt ^3.3.11), das seinerseits an next,
# @tailwindcss/postcss und direkt am Projekt haengt. Bewusst auf den
# 3.x-Zweig begrenzt: nanoid 5 ist ESM-only und wuerde postcss brechen.
nanoid@<3.3.18: '3.3.18'
# GHSA-f88m-g3jw-g9cj (high): sharp erbt vier libvips-CVEs (CVE-2026-33327,
# -33328, -35590, -35591). Betroffen: < 0.35.0, gepatcht in 0.35.0.
#
# ACHTUNG, bewusste Abweichung: sharp ist optionalDependency von Next und
# Next pinnt bis einschließlich 16.2.12 auf ^0.34.5. Der Override zwingt
# Next also über seine deklarierte Range hinaus. Bounded auf 0.35.x, damit ein
# späterer Major nicht ungeprüft hereinrutscht. Genutzt wird sharp hier nur
# von next/image für das Header-Logo (AVIF/WebP), diese Ausgabe ist nach dem
# Bump verifiziert. Sobald Next selbst auf 0.35 zieht, kann der Override raus.
sharp: '>=0.35.0 <0.36'
# GHSA-3jxr-9vmj-r5cp (high): brace-expansion DoS über exponentielle
# Expansion aufeinanderfolgender leerer {}-Gruppen. Betroffen: < 1.1.16,
# gepatcht in 1.1.16. Trifft das transitive brace-expansion 1.1.15
# (dev-scope). Selektiv auf den 1.x-Zweig, der 5.x-Zweig ist nicht betroffen.
brace-expansion@<1.1.16: '1.1.16'