From 8733c82f65a3ddb03c0bf9566a92e89d6c092805 Mon Sep 17 00:00:00 2001 From: enlineawork Date: Wed, 9 Sep 2026 18:25:12 -0300 Subject: [PATCH] docs(F6.1): record the production dependency security gate --- docs/PRESENTACION_F6_1.md | 31 ++++++++++++++++++++++--------- 1 file changed, 22 insertions(+), 9 deletions(-) diff --git a/docs/PRESENTACION_F6_1.md b/docs/PRESENTACION_F6_1.md index 3f37354..6e404df 100644 --- a/docs/PRESENTACION_F6_1.md +++ b/docs/PRESENTACION_F6_1.md @@ -64,21 +64,33 @@ La versión visible en el footer WEB debe coincidir con `web-v2/package.json`; e - `Relevamientos` no existe como módulo/ruta/entrada de menú activa. - La captura en campo vive dentro de Inspecciones + Inventario de campo. +## Seguridad de dependencias del corte + +La candidata mantiene una barrera separada para dependencias productivas de API y WEB mediante `npm audit --omit=dev --audit-level=high`. + +Para F6.1 se fijaron las resoluciones parcheadas que eliminan los advisories detectados durante el cierre: + +- API: `multer 2.3.0` y `qs 6.16.0`. +- WEB: `maplibre-gl 6.4.1`. + +Las dependencias de runtime con vulnerabilidades altas o críticas bloquean el corte aunque typecheck, tests y builds estén verdes. + ## Barrera técnica obligatoria Un SHA sólo es candidato de presentación cuando pasan: 1. API typecheck, tests y build. 2. WEB typecheck y build. -3. migraciones sobre PostGIS limpio. -4. arranque real de API. -5. preflight aislado equivalente al entorno Docker. -6. build de imágenes productivas. -7. Android lint. -8. Android unit tests reales. -9. Android `assembleDebug`. -10. Android `assembleRelease`. -11. APK debug con SHA-256 y metadata del SHA exacto. +3. auditoría de dependencias productivas de API y WEB, sin advisories altos/críticos. +4. migraciones sobre PostGIS limpio. +5. arranque real de API. +6. preflight aislado equivalente al entorno Docker. +7. build de imágenes productivas. +8. Android lint. +9. Android unit tests reales. +10. Android `assembleDebug`. +11. Android `assembleRelease`. +12. APK debug con SHA-256 y metadata del SHA exacto. ## Recorrido sugerido de demo @@ -110,6 +122,7 @@ Para una demo sin correo saliente, el resto del flujo puede demostrarse y la ban El SHA presentado debe conservarse junto con: - resultado verde de GitHub Actions; +- auditoría productiva verde; - metadata de versiones; - APK debug de la candidata y su SHA-256; - si se distribuye APK productiva, firma histórica verificada y SHA-256 del artefacto firmado.