Skip to content

chore: bump tox e langcodes, dependências de dev (fase 6, #1251) - #1285

Open
Rossi-Luciano wants to merge 1 commit into
scieloorg:masterfrom
Rossi-Luciano:chore/1251-phase6-dev-deps
Open

chore: bump tox e langcodes, dependências de dev (fase 6, #1251)#1285
Rossi-Luciano wants to merge 1 commit into
scieloorg:masterfrom
Rossi-Luciano:chore/1251-phase6-dev-deps

Conversation

@Rossi-Luciano

Copy link
Copy Markdown
Contributor

O que esse PR faz?

Fase 6 da estratégia de atualização de dependências definida na issue #1251: bump de dependências só-de-dev, sem CVE em nenhuma delas.

  • tox 4.11.4 → 4.60.0 (não entra no runtime de produção, só no test runner via tox.ini).
  • langcodes 3.3.0 → 3.5.1 (mesmo major, bump menor).

openpyxl (3.1.5), python-magic (0.4.27) e langdetect (1.0.9, via ~=1.0.9) já estavam na última versão disponível, nada a fazer para esses três nesta fase.

Onde a revisão poderia começar?

requirements.txt, único arquivo alterado.

Como este poderia ser testado manualmente?

pip install -r requirements.txt
pytest -q

Deve dar o mesmo resultado do master (40 failed pré-existentes, 5973 passed, 30 skipped).

Algum cenário de contexto que queira dar?

Independente das fases 1-5: parte direto do master.

Achado à parte: langcodes não está importado em nenhum lugar do código (confirmei via grep), só declarado em setup.py/requirements.txt. Pode ser dependência órfã de uma feature já removida. Não investiguei/removi nesta fase porque remover uma dependência é uma decisão separada de apenas atualizar a versão dela, e está fora do escopo de #1251.

Validação: pytest completo com venv isolado (só tox/langcodes alterados, resto igual ao master). Duas rodadas deram 40 failed / 5973 passed / 30 skipped, idêntico ao baseline (a primeira rodada mostrou 44 failed pelo flake já conhecido de test_i18n.py, que sumiu na repetição).

Screenshots

N/A (mudança de dependências, sem interface).

Quais são os tickets relevantes?

Parte de #1251 (fase 6 da estratégia de atualização de dependências).

Referências

Estratégia priorizada descrita nos comentários de progresso da issue #1251.


Segurança da informação (NSI.04)

Este PR manipula dados sensíveis ou pessoais (LGPD)?

  • Sim
  • Não

Este PR altera autenticação, autorização, controle de acesso ou gerenciamento de sessão?

  • Sim
  • Não

Este PR introduz, atualiza ou remove dependências de terceiros?

  • Sim — as novas dependências foram verificadas no SBOM/Trivy sem vulnerabilidades críticas/altas em aberto?

    • Verificado e aprovado
    • Pendente / vulnerabilidade aceita com justificativa:

    Este repositório não usa Trivy/SBOM (é biblioteca, não serviço containerizado, conforme SECURITY_ADHERENCE.md seção 3). O gate real de dependências é o Snyk, que roda automaticamente neste PR. Verifiquei manualmente com pip-audit: nenhuma das duas dependências tem CVE aberta, nem na versão antiga nem na nova.

  • Não

Este PR foi validado pelo pipeline de segurança (SonarQube / Trivy)?

  • Sim
  • Não aplicável a este PR (justifique): SonarQube e Trivy não estão configurados neste repositório (SECURITY_ADHERENCE.md seção 3). Os gates automáticos reais (Snyk e GitGuardian) rodam neste PR.

Este PR concatena, monta ou executa comandos SQL, HTML ou JavaScript a partir de entrada externa?

  • Sim
  • Não

Este PR expõe novos endpoints, telas ou serviços?

  • Sim
  • Não

Algum segredo, senha, chave ou token está sendo adicionado ao código-fonte?

  • Não, nenhum segredo foi commitado
  • Sim

)

Fase 6 da estrategia de atualizacao de dependencias: bumps de
dependencias so-de-dev, sem CVE em nenhuma delas.

- tox 4.11.4 -> 4.60.0 (nao entra no runtime de producao, so no test
  runner via tox.ini)
- langcodes 3.3.0 -> 3.5.1 (mesmo major, minor bump). Nao esta
  importado em nenhum lugar do codigo (grep confirma), so declarado
  em setup.py/requirements.txt -- possivel dependencia orfa de uma
  feature ja removida, nao investigado a fundo aqui pois remover
  dependencia e uma decisao separada de apenas atualizar a versao.

openpyxl (3.1.5), python-magic (0.4.27) e langdetect (1.0.9, via
~=1.0.9) ja estavam na ultima versao disponivel, nada a fazer para
esses tres nesta fase.

Validado com pytest completo (venv isolado, so tox e langcodes
alterados, resto igual ao master): duas rodadas deram 40 failed,
5973 passed, 30 skipped, identico ao baseline (a primeira mostrou
44 failed pelo flake ja conhecido de test_i18n.py, que sumiu na
segunda rodada).
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants