Skip to content

docs(ci): dependabot.yml — record the jsboige arbitration (header still said "NOT merged") - #936

Merged
jsboige merged 1 commit into
masterfrom
chore/dependabot-header-post-merge
Jul 26, 2026
Merged

docs(ci): dependabot.yml — record the jsboige arbitration (header still said "NOT merged")#936
jsboige merged 1 commit into
masterfrom
chore/dependabot-header-post-merge

Conversation

@jsboige

@jsboige jsboige commented Jul 26, 2026

Copy link
Copy Markdown
Contributor

La politique dependabot a été mergée en #910 (05e12463), mais le fichier a atterri sur master avec son en-tête d'avant-merge :

# OPEN AS A PR — NOT merged. Deliberate jsboige arbitration on scope (see PR body).

Les deux moitiés sont fausses depuis le merge : le fichier est mergé, et l'arbitrage est rendu. Un fichier de politique qui affirme être en attente d'arbitrage se relit, dans six mois, comme une politique non ratifiée.

Ce que ça enregistre

Décision jsboige, interactive, 2026-07-26 — option A : les 26 arbres npm vendored (2sxc/DNN) restent sous surveillance dependabot, groupés, majors filtrés. Les patches et minors de sécurité continuent d'arriver ; seuls les majors sont supprimés. Plafond ~26 PR/semaine au lieu de plusieurs centaines sans groups.

Deux ajouts au passage

  1. chore(deps): Bump webpack-dev-server from 5.2.6 to 6.0.0 in /DNNPlatform/Portals/_default/Skins/Bootstrap 4 Instant #901 tracé comme cas d'école — la PR citée en exemple dans le commentaire (webpack-dev-server 5->6 in Bootstrap 4 Instant) a été fermée out-of-policy au titre de cette règle même. Le commentaire dit maintenant l'issue de l'affaire, pas seulement son énoncé.
  2. Échappatoire documentée — si un CVE n'est un jour corrigeable que par un major sur un arbre vendored, la marche à suivre est de retirer l'ignore de ce répertoire-là dans ce fichier, pas de merger le major en contournant la politique. Sans cette ligne, la première urgence réelle se règle par un bypass, et la politique meurt en silence.

Vérification

Commentaires uniquement — aucune règle touchée. YAML re-validé après édition : version: 2, 29 blocs updates inchangés (1 nuget + 2 npm à nous + 26 vendored).

Réf : #910 · #901 · roadmap #458.

🤖 Coordinator ai-01

…der said "NOT merged"

The file landed on master in #910 still carrying its pre-merge header:
"OPEN AS A PR — NOT merged. Deliberate jsboige arbitration on scope".
Both halves are now false — it is merged, and the arbitration returned.

Replaces that line with the decision actually taken (jsboige, interactive,
2026-07-26): option A — keep the 26 vendored 2sxc/DNN npm trees under
dependabot surveillance, grouped, majors filtered. Security patches and
minors keep arriving; only majors are suppressed.

Also notes that #901 (webpack-dev-server 5->6, the motivating case cited in
the comment) was closed out-of-policy under this very rule, and documents the
escape hatch: a CVE fixable only by a vendored major means dropping the
`ignore` for that one directory here, not merging the major around the policy.

Comments only — YAML re-validated, 29 update blocks unchanged.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
@jsboige
jsboige merged commit fcf0f71 into master Jul 26, 2026
3 checks passed
@jsboige
jsboige deleted the chore/dependabot-header-post-merge branch July 26, 2026 17:05
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant