Skip to content

chore: bump Pillow para 12.3.0 (fase 3, #1251) - #1282

Open
Rossi-Luciano wants to merge 1 commit into
scieloorg:masterfrom
Rossi-Luciano:chore/1251-phase3-pillow
Open

chore: bump Pillow para 12.3.0 (fase 3, #1251)#1282
Rossi-Luciano wants to merge 1 commit into
scieloorg:masterfrom
Rossi-Luciano:chore/1251-phase3-pillow

Conversation

@Rossi-Luciano

Copy link
Copy Markdown
Contributor

O que esse PR faz?

Fase 3 da estratégia de atualização de dependências definida na issue #1251: Pillow 10.1.0 → 12.3.0.

pip-audit encontrou 23 vulnerabilidades conhecidas na versão atual, corrigidas em versões entre 10.2.0 e 12.3.0. É um salto de dois majors, o segundo maior da estratégia depois do lxml.

Onde a revisão poderia começar?

requirements.txt, único arquivo alterado. Uso do Pillow no código:

  • packtools/utils.py: geração de thumbnails web (Image.open, Image.new, Image.DecompressionBombError, ImageFile.Parser, normalização de modo de imagem antes de salvar como JPEG).
  • packtools/sps/formats/pdf/renderer/docx/figure.py: Image.open.

Todas APIs estáveis do PIL/Pillow, sem uso de métodos já removidos entre essas versões (ex.: Image.ANTIALIAS, removido antes mesmo da 10.1.0 e não usado aqui).

Como este poderia ser testado manualmente?

pip install -r requirements.txt
pytest -q

Deve dar o mesmo resultado do master (40 failed pré-existentes, 5973 passed, 30 skipped). tests/test_utils.py cobre bem os modos de imagem (P, CMYK, LA, 1, RGBA) que packtools/utils.py normaliza antes de salvar como JPEG.

Algum cenário de contexto que queira dar?

Independente das fases 1 e 2 (PR #1280/#1281): parte direto do master, sem relação de código com os pacotes daquelas fases.

Validação: rodei pytest completo com o venv contendo só o Pillow bumped (resto igual ao master, para isolar a variável). Duas rodadas deram 40 failed / 5973 passed / 30 skipped, idêntico ao baseline. Uma rodada intermediária mostrou 44 failed pelo mesmo flake em test_i18n.py já visto nas fases 1 e 2 (passa isolado, passa na repetição, não determinístico, sem relação com este bump).

Screenshots

N/A (mudança de dependências, sem interface).

Quais são os tickets relevantes?

Parte de #1251 (fase 3 da estratégia de atualização de dependências).

Referências

Estratégia priorizada descrita nos comentários de progresso da issue #1251.


Segurança da informação (NSI.04)

Este PR manipula dados sensíveis ou pessoais (LGPD)?

  • Sim
  • Não

Este PR altera autenticação, autorização, controle de acesso ou gerenciamento de sessão?

  • Sim
  • Não

Este PR introduz, atualiza ou remove dependências de terceiros?

  • Sim — as novas dependências foram verificadas no SBOM/Trivy sem vulnerabilidades críticas/altas em aberto?

    • Verificado e aprovado
    • Pendente / vulnerabilidade aceita com justificativa:

    Este repositório não usa Trivy/SBOM (é biblioteca, não serviço containerizado, conforme SECURITY_ADHERENCE.md seção 3). O gate real de dependências é o Snyk, que roda automaticamente neste PR. Verifiquei manualmente com pip-audit antes de abrir o PR, confirmando que a versão-alvo corrige as 23 CVEs conhecidas na versão atual.

  • Não

Este PR foi validado pelo pipeline de segurança (SonarQube / Trivy)?

  • Sim
  • Não aplicável a este PR (justifique): SonarQube e Trivy não estão configurados neste repositório (SECURITY_ADHERENCE.md seção 3). Os gates automáticos reais (Snyk e GitGuardian) rodam neste PR.

Este PR concatena, monta ou executa comandos SQL, HTML ou JavaScript a partir de entrada externa?

  • Sim
  • Não

Este PR expõe novos endpoints, telas ou serviços?

  • Sim
  • Não

Algum segredo, senha, chave ou token está sendo adicionado ao código-fonte?

  • Não, nenhum segredo foi commitado
  • Sim

Fase 3 da estrategia de atualizacao de dependencias: Pillow 10.1.0
tinha 23 vulnerabilidades conhecidas (pip-audit), corrigidas em
versoes entre 10.2.0 e 12.3.0 (dois majors de salto).

Uso no codigo esta concentrado em packtools/utils.py (geracao de
thumbnails web: Image.open, Image.new, Image.DecompressionBombError,
ImageFile.Parser, conversao de modo de imagem) e em
packtools/sps/formats/pdf/renderer/docx/figure.py (Image.open). Sao
APIs estaveis do PIL/Pillow, sem uso de metodos removidos entre
versoes (ex.: Image.ANTIALIAS, ja removido antes da 10.1.0 e nao
usado aqui). packtools/utils.py ja normaliza modos de imagem (P,
CMYK, LA, 1, RGBA) de forma defensiva antes de salvar como JPEG,
com boa cobertura de teste existente em tests/test_utils.py.

Validado com pytest completo (venv com apenas Pillow bumped, resto
igual ao master, para isolar a variavel): duas rodadas deram 40
failed, 5973 passed, 30 skipped, identico ao baseline. Uma rodada
intermediaria mostrou 44 failed pelo mesmo flake de test_i18n.py ja
identificado nas fases 1 e 2 (nao reproduz, nao relacionado a este
bump).
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants