Skip to content

docs(board): registrar GT-709 y GT-710 — la CVE, y por qué no detuvo nada - #690

Merged
beyondnetPeru merged 3 commits into
developfrom
docs/gt-709-override-pin-ceiling
Sep 6, 2026
Merged

docs(board): registrar GT-709 y GT-710 — la CVE, y por qué no detuvo nada#690
beyondnetPeru merged 3 commits into
developfrom
docs/gt-709-override-pin-ceiling

Conversation

@beyondnetPeru

Copy link
Copy Markdown
Contributor

Dos filas del mismo hilo, encontradas barriendo los pull requests de dependabot.

GT-709 → COMPLETADO

Security Audit llevaba rojo en main desde b84523b4 (02-sep) por GHSA-jqff-g426-hqxp, una alta en fast-uri. La causa no era una dependencia sin arreglo publicado, sino dos pins propios: overrides.fast-uri estaba en 3.1.5, exactamente la última versión vulnerable de la rama 3.x, con el parche en 3.1.6 y dentro del ^3.0.1 que declara ajv@8.20.0.

Medido con 63-validate-npm-audit-gate.mjs sobre el árbol, no heredado del log de CI:

árbol filas bloqueantes altas
origin/main (11562cce) 11 7
+ fast-uri 3.1.7 2 2
+ browserslist 4.28.9 0 0

Cerrada por #689, merge eb458372.

GT-710 → PENDIENTE

Ese gate no está entre los nueve checks requeridos, y en el intervalo en que estuvo rojo se mergearon ocho PR a main, cuatro de ellos de dependencias npm — la clase de cambio que el gate existe para juzgar. GitHub los presenta UNSTABLE, no BLOCKED.

Se registra aparte a propósito: GT-709 era una CVE con arreglo de dos líneas; GT-710 es la razón por la que pudo vivir tres días sin detener nada. Dejarlo como prosa dentro de una fila cerrada sería exactamente el modo de fallo que este tablero no deja de rechazar.

Verificación

Contadores a 678 / 708 · 3 en progreso · 1 pendiente · 26 diferidos, en ambos idiomas. Corridos los guards reales, no inferido:

  • 08-validate-tracking — ✓ 708 gaps (ES 708), 684/684 secciones EN/ES, 660 registros de cierre.
  • 49-validate-gap-id-allocation — ✓ GT-709 y GT-710 como nuevas, 0 colisiones contra origin/main.
  • 66-validate-bilingual-sync — ✓ ningún par de la superficie de entrada quedó a medias.
  • 04-check-bilingual-parity y 50-validate-gap-claim — ✓.

🤖 Generated with Claude Code

…nada

Dos filas del mismo hilo, encontradas barriendo los pull requests de
dependabot.

GT-709 (COMPLETADO). `Security Audit` llevaba rojo en `main` desde
`b84523b4` (02-sep) por `GHSA-jqff-g426-hqxp`, una alta en `fast-uri`. La
causa no era una dependencia sin arreglo publicado: `overrides.fast-uri`
estaba fijado en `3.1.5`, exactamente la ultima version vulnerable de la
rama 3.x, con el parche en `3.1.6` y dentro del `^3.0.1` que declara
`ajv@8.20.0`. Medido con `63-validate-npm-audit-gate.mjs` sobre el arbol y
no heredado del log de CI: 11 filas bloqueantes / 7 altas en `origin/main`,
0 y 0 tras subir `fast-uri` a 3.1.7 y `browserslist` a 4.28.9. Cerrada por
#689, merge `eb458372`.

GT-710 (PENDIENTE). Ese gate no esta entre los nueve checks requeridos, y
en el intervalo en que estuvo rojo se mergearon ocho PR a `main`, cuatro de
ellos de dependencias npm. Se registra aparte porque no es la misma
carencia: GT-709 era una CVE con arreglo de dos lineas, GT-710 es la razon
por la que pudo vivir tres dias sin detener nada. Dejarlo como prosa dentro
de una fila cerrada seria el modo de fallo que este tablero no deja de
rechazar.

Contadores a 678 / 708 · 3 en progreso · 1 pendiente · 26 diferidos, en
ambos idiomas. Verificado con los guards reales: 08-validate-tracking,
04-check-bilingual-parity, 49-validate-gap-id-allocation (709 y 710 como
nuevas, 0 colisiones) y 50-validate-gap-claim.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
@beyondnetPeru
beyondnetPeru requested a review from a team as a code owner September 5, 2026 23:53
@chatgpt-codex-connector

Copy link
Copy Markdown

You have reached your Codex usage limits for code reviews. You can see your limits in the Codex usage dashboard.

@github-actions

github-actions Bot commented Sep 5, 2026

Copy link
Copy Markdown

📊 Bilingual Coverage Impact

PR Changes

  • Paired EN/ES files modified: 3
  • New EN files needing ES translation: 0

Repository Coverage

Metric Value
Total EN files 527
Total ES files 497
Paired files 0
Coverage 0%

Good: All EN changes have ES counterparts.


Generated by GitHub Actions

beyondnetPeru and others added 2 commits September 5, 2026 19:06
`09-reconcile-maturity.mjs` exige `asOf === board.lastUpdated`, asi que
fechar el tablero el 2026-09-05 y no la evidencia deja rojo el check
REQUERIDO `Validate documentation` — reproducido en local con el mismo guard
antes de arreglarlo.

Solo se mueve `asOf`. Los cuatro `observedAt` siguen en 2026-08-18 porque
eso es cuando se observaron: la ventana de 30 dias del guard los da por
vigentes (18 dias), y adelantarlos seria inventar una observacion. Es la
distincion que el propio resumen de `cli-baseline` dejo escrita cuando su
antecesor caduco: la evidencia que envejece se vuelve a tomar, no se
re-fecha.

`maturity-reconciliation.json` regenerado; `--check` en verde.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
…liacion

`46-validate-derived-artifact-order` declara el resumen ejecutivo como
eslabon 7 de 9, aguas abajo de `maturity-reconciliation.json`. Regenerar la
reconciliacion en el commit anterior lo dejo STALE y volvio a poner rojo el
check REQUERIDO `Validate documentation`, esta vez un paso mas adelante.

No es un re-fechado: el contenido cambia porque el tablero cambio. `GT-710`
entra como quick win y en la ola P1, y los indicadores pasan a 708 totales /
678 cerrados / 30 abiertos / 9 P1 abiertos, con la fecha canonica al
2026-09-05.

Los eslabones 8 y 9 no se tocan: consumen `artifact-registry.json` y el
corpus de gates, que este cambio no roza.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
@beyondnetPeru
beyondnetPeru merged commit 8e40a0a into develop Sep 6, 2026
35 checks passed
@beyondnetPeru
beyondnetPeru deleted the docs/gt-709-override-pin-ceiling branch September 6, 2026 00:26
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant