Commit a751796
authored
ci: faz o Dependabot cobrir dependencias transitivas do Cargo (#15)
Por padrao o Dependabot so acompanha o que esta no manifesto, e a maior
parte do que o lockfile fixa nao vem daqui: vem atraves de outras crates.
Uma versao corrigida de uma dessas nunca aparece sozinha - ninguem esta
olhando para ela -, entao o `cargo audit` so reporta o problema quando
alguem abre um PR qualquer, e reprova esse PR, que nao causou nada.
Foi exatamente o que aconteceu no mysql_samp com o RUSTSEC-2026-0285: o
`rustls` corrigido estava publicado havia dias, chegava via `mysql` e nao
estava no Cargo.toml, entao nada o trouxe ate o audit reprovar um PR que
so subia versoes de actions.
`allow: dependency-type: all` e suportado para cargo e inclui as
dependencias das dependencias diretas. Com ele, a rodada semanal renova
tambem as transitivas: uma versao corrigida chega como bump de lockfile
comum e passa pelo `cargo audit` do CI como qualquer outra mudanca. Como
o grupo `cargo` casa `*`, tudo continua vindo num PR unico por semana.
O grupo novo `cargo-security` existe porque grupo so vale para version
updates a menos que diga o contrario: sem `applies-to: security-updates`,
varios advisories de uma vez virariam varios PRs.1 parent cfd515f commit a751796
1 file changed
Lines changed: 23 additions & 0 deletions
| Original file line number | Diff line number | Diff line change | |
|---|---|---|---|
| |||
21 | 21 | | |
22 | 22 | | |
23 | 23 | | |
| 24 | + | |
| 25 | + | |
| 26 | + | |
| 27 | + | |
| 28 | + | |
| 29 | + | |
| 30 | + | |
| 31 | + | |
| 32 | + | |
| 33 | + | |
| 34 | + | |
| 35 | + | |
| 36 | + | |
| 37 | + | |
| 38 | + | |
24 | 39 | | |
| 40 | + | |
25 | 41 | | |
26 | 42 | | |
27 | 43 | | |
28 | 44 | | |
29 | 45 | | |
30 | 46 | | |
| 47 | + | |
| 48 | + | |
| 49 | + | |
| 50 | + | |
| 51 | + | |
| 52 | + | |
| 53 | + | |
31 | 54 | | |
32 | 55 | | |
33 | 56 | | |
| |||
0 commit comments