docs(F6.1): record the production dependency security gate
This commit is contained in:
@@ -64,21 +64,33 @@ La versión visible en el footer WEB debe coincidir con `web-v2/package.json`; e
|
||||
- `Relevamientos` no existe como módulo/ruta/entrada de menú activa.
|
||||
- La captura en campo vive dentro de Inspecciones + Inventario de campo.
|
||||
|
||||
## Seguridad de dependencias del corte
|
||||
|
||||
La candidata mantiene una barrera separada para dependencias productivas de API y WEB mediante `npm audit --omit=dev --audit-level=high`.
|
||||
|
||||
Para F6.1 se fijaron las resoluciones parcheadas que eliminan los advisories detectados durante el cierre:
|
||||
|
||||
- API: `multer 2.3.0` y `qs 6.16.0`.
|
||||
- WEB: `maplibre-gl 6.4.1`.
|
||||
|
||||
Las dependencias de runtime con vulnerabilidades altas o críticas bloquean el corte aunque typecheck, tests y builds estén verdes.
|
||||
|
||||
## Barrera técnica obligatoria
|
||||
|
||||
Un SHA sólo es candidato de presentación cuando pasan:
|
||||
|
||||
1. API typecheck, tests y build.
|
||||
2. WEB typecheck y build.
|
||||
3. migraciones sobre PostGIS limpio.
|
||||
4. arranque real de API.
|
||||
5. preflight aislado equivalente al entorno Docker.
|
||||
6. build de imágenes productivas.
|
||||
7. Android lint.
|
||||
8. Android unit tests reales.
|
||||
9. Android `assembleDebug`.
|
||||
10. Android `assembleRelease`.
|
||||
11. APK debug con SHA-256 y metadata del SHA exacto.
|
||||
3. auditoría de dependencias productivas de API y WEB, sin advisories altos/críticos.
|
||||
4. migraciones sobre PostGIS limpio.
|
||||
5. arranque real de API.
|
||||
6. preflight aislado equivalente al entorno Docker.
|
||||
7. build de imágenes productivas.
|
||||
8. Android lint.
|
||||
9. Android unit tests reales.
|
||||
10. Android `assembleDebug`.
|
||||
11. Android `assembleRelease`.
|
||||
12. APK debug con SHA-256 y metadata del SHA exacto.
|
||||
|
||||
## Recorrido sugerido de demo
|
||||
|
||||
@@ -110,6 +122,7 @@ Para una demo sin correo saliente, el resto del flujo puede demostrarse y la ban
|
||||
El SHA presentado debe conservarse junto con:
|
||||
|
||||
- resultado verde de GitHub Actions;
|
||||
- auditoría productiva verde;
|
||||
- metadata de versiones;
|
||||
- APK debug de la candidata y su SHA-256;
|
||||
- si se distribuye APK productiva, firma histórica verificada y SHA-256 del artefacto firmado.
|
||||
|
||||
Reference in New Issue
Block a user