chore: bump urllib3, requests, minio, python-docx e tenacity (fase 1, #1251) - #1280
Open
Rossi-Luciano wants to merge 1 commit into
Open
chore: bump urllib3, requests, minio, python-docx e tenacity (fase 1, #1251)#1280Rossi-Luciano wants to merge 1 commit into
Rossi-Luciano wants to merge 1 commit into
Conversation
…cieloorg#1251) Fase 1 da estrategia de atualizacao de dependencias: bumps de baixo risco, mesmo major, uso raso no codigo. - urllib3 2.2.2 -> 2.7.0 (corrige 6 CVEs, fix versions 2.5.0-2.7.0) - requests 2.32.0 -> 2.34.2 (corrige 2 CVEs; 2.32.0 esta yanked no PyPI por conflito com a mitigacao da CVE-2024-35195) - minio 7.2.0 -> 7.2.20 (sem CVE, patch dentro do mesmo minor) - python-docx 1.1.2 -> 1.2.0 (sem CVE, bump menor) - tenacity 8.2.3 -> 8.5.0 (sem CVE; mantido no major 8.x, NAO pulando para o major 9.x disponivel, para preservar o baixo risco desta fase) Validado com pytest completo usando os pins exatos de requirements.txt: 40 failed, 5973 passed, 30 skipped, identico ao baseline do master (confirmado por duas rodadas). Nenhuma regressao introduzida. tox (apenas py310 disponivel neste ambiente) mostra mais falhas, mas isso e um problema pre-existente do master nao relacionado a este commit: tox.ini resolve dependencias pelos bounds soltos do setup.py, nao pelos pins de requirements.txt, entao nao e sensivel a esta mudanca. Fica documentado para a fase 8 (sincronizar setup.py/tox.ini).
This was referenced Aug 16, 2026
Open
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
O que esse PR faz?
Fase 1 da estratégia de atualização de dependências definida na issue #1251: bumps de baixo risco em
requirements.txt(mesmo major, uso raso no código, sem breaking changes esperadas).urllib3requestsminiopython-docxtenacitysetup.py/tox.ininão foram tocados (fica para a fase 8 da estratégia, que trata de sincronizar os bounds soltos dosetup.pycom o que é de fato testado).Onde a revisão poderia começar?
requirements.txt, único arquivo alterado.Como este poderia ser testado manualmente?
Deve dar o mesmo resultado do master (40 failed pré-existentes, 5973 passed, 30 skipped).
Algum cenário de contexto que queira dar?
Validação feita rodando
pytestcompleto (não só os arquivos relacionados) com os pins exatos desterequirements.txt, comparando contra o master:test_i18n.py(passa sozinho, passa na repetição, não reproduz de forma determinística), sem relação com este bump.Também rodei
tox -e py310-lxml492(única versão de Python 3.9/3.10/3.11 disponível neste ambiente). Ele mostrou mais falhas, mas isso não tem relação com este PR:tox.iniresolve as dependências pelos bounds soltos dosetup.py(deps=do[testenv]), não pelos pins derequirements.txt, então não é sensível a esta mudança. Esse resultado já reflete o estado atual do master e é o mesmo gap que a fase 8 da estratégia pretende corrigir.Screenshots
N/A (mudança de dependências, sem interface).
Quais são os tickets relevantes?
Parte de #1251 (fase 1 da estratégia de atualização de dependências).
Referências
Estratégia priorizada descrita nos comentários de progresso da issue #1251.
Segurança da informação (NSI.04)
Este PR manipula dados sensíveis ou pessoais (LGPD)?
Este PR altera autenticação, autorização, controle de acesso ou gerenciamento de sessão?
Este PR introduz, atualiza ou remove dependências de terceiros?
Sim — as novas dependências foram verificadas no SBOM/Trivy sem vulnerabilidades críticas/altas em aberto?
Este repositório não usa Trivy/SBOM (é biblioteca, não serviço containerizado, conforme
SECURITY_ADHERENCE.mdseção 3). O gate real de dependências é o Snyk, que já rodou automaticamente neste PR com resultadosuccess. Verifiquei manualmente compip-auditantes de abrir o PR, confirmando que as versões-alvo corrigem as CVEs listadas na tabela acima.Não
Este PR foi validado pelo pipeline de segurança (SonarQube / Trivy)?
SECURITY_ADHERENCE.mdseção 3). Os gates automáticos reais (Snyk e GitGuardian) rodaram neste PR com statussuccess.Este PR concatena, monta ou executa comandos SQL, HTML ou JavaScript a partir de entrada externa?
Este PR expõe novos endpoints, telas ou serviços?
Algum segredo, senha, chave ou token está sendo adicionado ao código-fonte?