docs(F6.1): record the production dependency security gate

This commit is contained in:
2026-09-09 18:25:12 -03:00
parent 693d841bec
commit 8733c82f65
+22 -9
View File
@@ -64,21 +64,33 @@ La versión visible en el footer WEB debe coincidir con `web-v2/package.json`; e
- `Relevamientos` no existe como módulo/ruta/entrada de menú activa.
- La captura en campo vive dentro de Inspecciones + Inventario de campo.
## Seguridad de dependencias del corte
La candidata mantiene una barrera separada para dependencias productivas de API y WEB mediante `npm audit --omit=dev --audit-level=high`.
Para F6.1 se fijaron las resoluciones parcheadas que eliminan los advisories detectados durante el cierre:
- API: `multer 2.3.0` y `qs 6.16.0`.
- WEB: `maplibre-gl 6.4.1`.
Las dependencias de runtime con vulnerabilidades altas o críticas bloquean el corte aunque typecheck, tests y builds estén verdes.
## Barrera técnica obligatoria
Un SHA sólo es candidato de presentación cuando pasan:
1. API typecheck, tests y build.
2. WEB typecheck y build.
3. migraciones sobre PostGIS limpio.
4. arranque real de API.
5. preflight aislado equivalente al entorno Docker.
6. build de imágenes productivas.
7. Android lint.
8. Android unit tests reales.
9. Android `assembleDebug`.
10. Android `assembleRelease`.
11. APK debug con SHA-256 y metadata del SHA exacto.
3. auditoría de dependencias productivas de API y WEB, sin advisories altos/críticos.
4. migraciones sobre PostGIS limpio.
5. arranque real de API.
6. preflight aislado equivalente al entorno Docker.
7. build de imágenes productivas.
8. Android lint.
9. Android unit tests reales.
10. Android `assembleDebug`.
11. Android `assembleRelease`.
12. APK debug con SHA-256 y metadata del SHA exacto.
## Recorrido sugerido de demo
@@ -110,6 +122,7 @@ Para una demo sin correo saliente, el resto del flujo puede demostrarse y la ban
El SHA presentado debe conservarse junto con:
- resultado verde de GitHub Actions;
- auditoría productiva verde;
- metadata de versiones;
- APK debug de la candidata y su SHA-256;
- si se distribuye APK productiva, firma histórica verificada y SHA-256 del artefacto firmado.