docs(F6.1): record the production dependency security gate
This commit is contained in:
@@ -64,21 +64,33 @@ La versión visible en el footer WEB debe coincidir con `web-v2/package.json`; e
|
|||||||
- `Relevamientos` no existe como módulo/ruta/entrada de menú activa.
|
- `Relevamientos` no existe como módulo/ruta/entrada de menú activa.
|
||||||
- La captura en campo vive dentro de Inspecciones + Inventario de campo.
|
- La captura en campo vive dentro de Inspecciones + Inventario de campo.
|
||||||
|
|
||||||
|
## Seguridad de dependencias del corte
|
||||||
|
|
||||||
|
La candidata mantiene una barrera separada para dependencias productivas de API y WEB mediante `npm audit --omit=dev --audit-level=high`.
|
||||||
|
|
||||||
|
Para F6.1 se fijaron las resoluciones parcheadas que eliminan los advisories detectados durante el cierre:
|
||||||
|
|
||||||
|
- API: `multer 2.3.0` y `qs 6.16.0`.
|
||||||
|
- WEB: `maplibre-gl 6.4.1`.
|
||||||
|
|
||||||
|
Las dependencias de runtime con vulnerabilidades altas o críticas bloquean el corte aunque typecheck, tests y builds estén verdes.
|
||||||
|
|
||||||
## Barrera técnica obligatoria
|
## Barrera técnica obligatoria
|
||||||
|
|
||||||
Un SHA sólo es candidato de presentación cuando pasan:
|
Un SHA sólo es candidato de presentación cuando pasan:
|
||||||
|
|
||||||
1. API typecheck, tests y build.
|
1. API typecheck, tests y build.
|
||||||
2. WEB typecheck y build.
|
2. WEB typecheck y build.
|
||||||
3. migraciones sobre PostGIS limpio.
|
3. auditoría de dependencias productivas de API y WEB, sin advisories altos/críticos.
|
||||||
4. arranque real de API.
|
4. migraciones sobre PostGIS limpio.
|
||||||
5. preflight aislado equivalente al entorno Docker.
|
5. arranque real de API.
|
||||||
6. build de imágenes productivas.
|
6. preflight aislado equivalente al entorno Docker.
|
||||||
7. Android lint.
|
7. build de imágenes productivas.
|
||||||
8. Android unit tests reales.
|
8. Android lint.
|
||||||
9. Android `assembleDebug`.
|
9. Android unit tests reales.
|
||||||
10. Android `assembleRelease`.
|
10. Android `assembleDebug`.
|
||||||
11. APK debug con SHA-256 y metadata del SHA exacto.
|
11. Android `assembleRelease`.
|
||||||
|
12. APK debug con SHA-256 y metadata del SHA exacto.
|
||||||
|
|
||||||
## Recorrido sugerido de demo
|
## Recorrido sugerido de demo
|
||||||
|
|
||||||
@@ -110,6 +122,7 @@ Para una demo sin correo saliente, el resto del flujo puede demostrarse y la ban
|
|||||||
El SHA presentado debe conservarse junto con:
|
El SHA presentado debe conservarse junto con:
|
||||||
|
|
||||||
- resultado verde de GitHub Actions;
|
- resultado verde de GitHub Actions;
|
||||||
|
- auditoría productiva verde;
|
||||||
- metadata de versiones;
|
- metadata de versiones;
|
||||||
- APK debug de la candidata y su SHA-256;
|
- APK debug de la candidata y su SHA-256;
|
||||||
- si se distribuye APK productiva, firma histórica verificada y SHA-256 del artefacto firmado.
|
- si se distribuye APK productiva, firma histórica verificada y SHA-256 del artefacto firmado.
|
||||||
|
|||||||
Reference in New Issue
Block a user