chore: remove cap desatualizado de charset-normalizer<3.0 (fase 5, #1251) - #1284
Open
Rossi-Luciano wants to merge 1 commit into
Open
chore: remove cap desatualizado de charset-normalizer<3.0 (fase 5, #1251)#1284Rossi-Luciano wants to merge 1 commit into
Rossi-Luciano wants to merge 1 commit into
Conversation
…ieloorg#1251) Fase 5 da estrategia de atualizacao de dependencias: investiga e remove o cap charset-normalizer<3.0 em requirements.txt e setup.py (TESTS_REQUIRE). Investigacao (via git log -S): o cap foi introduzido em jan/2023 (commit f33136c) num commit generico de "atualiza deps", sem justificativa registrada. charset-normalizer nao e importado em nenhum lugar do codigo do packtools (grep confirma) -- e apenas dependencia transitiva de requests, que ja declara suporte oficial a charset_normalizer<4,>=2 (confirmado via importlib.metadata na versao 2.34.2, ja bumped na fase 1). Sem CVE aberta na versao pinada (2.1.1) nem na nova (3.5.1). Bump: charset-normalizer -> 3.5.1 (exato, mesmo padrao das outras fases) em requirements.txt; TESTS_REQUIRE em setup.py atualizado de '<3.0' para '>=3.5.1' para manter os dois arquivos consistentes. Validado com pytest completo (venv isolado, so charset-normalizer alterado, resto igual ao master): duas rodadas deram 40 failed, 5973 passed, 30 skipped, identico ao baseline (a primeira rodada mostrou 44 failed pelo flake ja conhecido de test_i18n.py, que sumiu na segunda rodada, confirmando nao ser regressao).
16 tasks
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
O que esse PR faz?
Fase 5 da estratégia de atualização de dependências definida na issue #1251: investiga e remove o cap
charset-normalizer<3.0emrequirements.txtesetup.py(TESTS_REQUIRE), atualizando para a versão atual3.5.1.Investigação
Rastreei a origem do cap via
git log -S "charset-normalizer" -- requirements.txt: foi introduzido no commitf33136cc(jan/2023), num commit genérico de "atualiza os requirements", sem justificativa registrada na mensagem.charset-normalizernão é importado em nenhum lugar do código do packtools (confirmei via grep), é apenas dependência transitiva derequests, que já declara suporte oficial acharset_normalizer<4,>=2(confirmei viaimportlib.metadata.requires("requests")na versão 2.34.2, já atualizada na fase 1). Sem CVE aberta nem na versão pinada (2.1.1) nem na nova (3.5.1): não era um bloqueio de segurança, apenas um cap desatualizado sem razão documentada.Onde a revisão poderia começar?
requirements.txtesetup.py(TESTS_REQUIRE), únicos arquivos alterados.Como este poderia ser testado manualmente?
Deve dar o mesmo resultado do master (40 failed pré-existentes, 5973 passed, 30 skipped).
Algum cenário de contexto que queira dar?
Independente das fases 1-4 (PR #1280/#1281/#1282/#1283): parte direto do master.
Validação:
pytestcompleto com venv isolado (sócharset-normalizeralterado, resto igual ao master). Duas rodadas deram 40 failed / 5973 passed / 30 skipped, idêntico ao baseline (a primeira rodada mostrou 44 failed pelo flake já conhecido detest_i18n.py, que já apareceu nas fases 1, 2 e 3 e sumiu na repetição, confirmando não ser regressão).Screenshots
N/A (mudança de dependências, sem interface).
Quais são os tickets relevantes?
Parte de #1251 (fase 5 da estratégia de atualização de dependências).
Referências
Estratégia priorizada descrita nos comentários de progresso da issue #1251.
Segurança da informação (NSI.04)
Este PR manipula dados sensíveis ou pessoais (LGPD)?
Este PR altera autenticação, autorização, controle de acesso ou gerenciamento de sessão?
Este PR introduz, atualiza ou remove dependências de terceiros?
Sim — as novas dependências foram verificadas no SBOM/Trivy sem vulnerabilidades críticas/altas em aberto?
Este repositório não usa Trivy/SBOM (é biblioteca, não serviço containerizado, conforme
SECURITY_ADHERENCE.mdseção 3). O gate real de dependências é o Snyk, que roda automaticamente neste PR. Verifiquei manualmente compip-audit: nem a versão antiga nem a nova têm CVE aberta, essa mudança não é motivada por segurança, é remoção de um cap desatualizado sem justificativa registrada.Não
Este PR foi validado pelo pipeline de segurança (SonarQube / Trivy)?
SECURITY_ADHERENCE.mdseção 3). Os gates automáticos reais (Snyk e GitGuardian) rodam neste PR.Este PR concatena, monta ou executa comandos SQL, HTML ou JavaScript a partir de entrada externa?
Este PR expõe novos endpoints, telas ou serviços?
Algum segredo, senha, chave ou token está sendo adicionado ao código-fonte?