docs(F6.1): record the production dependency security gate

This commit is contained in:
2026-09-09 18:25:12 -03:00
parent 693d841bec
commit 8733c82f65
+22 -9
View File
@@ -64,21 +64,33 @@ La versión visible en el footer WEB debe coincidir con `web-v2/package.json`; e
- `Relevamientos` no existe como módulo/ruta/entrada de menú activa. - `Relevamientos` no existe como módulo/ruta/entrada de menú activa.
- La captura en campo vive dentro de Inspecciones + Inventario de campo. - La captura en campo vive dentro de Inspecciones + Inventario de campo.
## Seguridad de dependencias del corte
La candidata mantiene una barrera separada para dependencias productivas de API y WEB mediante `npm audit --omit=dev --audit-level=high`.
Para F6.1 se fijaron las resoluciones parcheadas que eliminan los advisories detectados durante el cierre:
- API: `multer 2.3.0` y `qs 6.16.0`.
- WEB: `maplibre-gl 6.4.1`.
Las dependencias de runtime con vulnerabilidades altas o críticas bloquean el corte aunque typecheck, tests y builds estén verdes.
## Barrera técnica obligatoria ## Barrera técnica obligatoria
Un SHA sólo es candidato de presentación cuando pasan: Un SHA sólo es candidato de presentación cuando pasan:
1. API typecheck, tests y build. 1. API typecheck, tests y build.
2. WEB typecheck y build. 2. WEB typecheck y build.
3. migraciones sobre PostGIS limpio. 3. auditoría de dependencias productivas de API y WEB, sin advisories altos/críticos.
4. arranque real de API. 4. migraciones sobre PostGIS limpio.
5. preflight aislado equivalente al entorno Docker. 5. arranque real de API.
6. build de imágenes productivas. 6. preflight aislado equivalente al entorno Docker.
7. Android lint. 7. build de imágenes productivas.
8. Android unit tests reales. 8. Android lint.
9. Android `assembleDebug`. 9. Android unit tests reales.
10. Android `assembleRelease`. 10. Android `assembleDebug`.
11. APK debug con SHA-256 y metadata del SHA exacto. 11. Android `assembleRelease`.
12. APK debug con SHA-256 y metadata del SHA exacto.
## Recorrido sugerido de demo ## Recorrido sugerido de demo
@@ -110,6 +122,7 @@ Para una demo sin correo saliente, el resto del flujo puede demostrarse y la ban
El SHA presentado debe conservarse junto con: El SHA presentado debe conservarse junto con:
- resultado verde de GitHub Actions; - resultado verde de GitHub Actions;
- auditoría productiva verde;
- metadata de versiones; - metadata de versiones;
- APK debug de la candidata y su SHA-256; - APK debug de la candidata y su SHA-256;
- si se distribuye APK productiva, firma histórica verificada y SHA-256 del artefacto firmado. - si se distribuye APK productiva, firma histórica verificada y SHA-256 del artefacto firmado.