Skip to content

release: promocionar develop a main (a4968a9d) - #694

Merged
beyondnetPeru merged 13 commits into
mainfrom
release/promote-a4968a9d
Sep 6, 2026
Merged

release: promocionar develop a main (a4968a9d)#694
beyondnetPeru merged 13 commits into
mainfrom
release/promote-a4968a9d

Conversation

@beyondnetPeru

Copy link
Copy Markdown
Contributor

Promoción developmain, fijada a a4968a9d para que lo que se revisa sea lo que se mergea.

Qué sube

Tablero de gaps#690, #692

  • GT-709 (COMPLETADO): la CVE ALTA de fast-uri, cuyo arreglo ya está en main desde #689 — lo que sube ahora es su registro.
  • GT-710 (PENDIENTE): el gate de CVE no bloqueaba ningún merge, con la decisión del dueño registrada.
  • Contadores a 678 / 708 · 3 en progreso · 1 pendiente · 26 diferidos, y los tres derivados de la fecha del tablero movidos con ella: maturity-evidence.asOf, maturity-reconciliation.json y el resumen ejecutivo (EN/ES).

CI#682, #693

  • El build de imagen sale del runtime Node 20.
  • El pull_request de sdk-cli-release.yml pierde su filtro paths — precondición para que build-and-test pueda ser un check requerido sin clavar los PR que no tocan src/. El filtro del push se conserva a propósito.

Estado de los checks requeridos

main está hoy en 10 contextos, con Security Audit ya dentro. Trivy Container Scan y build-and-test están decididos pero aún no aplicados; esta promoción es la que deja main en condiciones de aceptar el segundo sin deadlock.

🤖 Generated with Claude Code

beyondnetPeru and others added 13 commits September 1, 2026 11:43
`Services build (GHCR)` acaba de volverse check requerido en main y en
develop, asi que las acciones de las que depende ya no son un detalle:
si GitHub completa la migracion forzada fuera de Node 20, el check se
cae y con el se cae todo merge.

`docker/build-push-action` va de v5 a v7 y `setup-buildx-action` de v3 a
v4. `push`, `cache-from`, `cache-to`, `context`, `file` y `tags` no
cambian entre esas versiones; la unica diferencia de conducta que toca
aqui es el default de `provenance` a partir de v6, y este job ya emite
provenance de forma explicita.

docker-images.yml ya estaba en build-push-action@v6, asi que esto
tambien acerca los dos workflows en vez de dejarlos divergiendo.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Signed-off-by: aarroyo <beyondnet.peru@gmail.com>
chore(release): realinear develop con main tras la promoción #681
ci(imágenes): sacar el build de imagen del runtime Node 20
…nada

Dos filas del mismo hilo, encontradas barriendo los pull requests de
dependabot.

GT-709 (COMPLETADO). `Security Audit` llevaba rojo en `main` desde
`b84523b4` (02-sep) por `GHSA-jqff-g426-hqxp`, una alta en `fast-uri`. La
causa no era una dependencia sin arreglo publicado: `overrides.fast-uri`
estaba fijado en `3.1.5`, exactamente la ultima version vulnerable de la
rama 3.x, con el parche en `3.1.6` y dentro del `^3.0.1` que declara
`ajv@8.20.0`. Medido con `63-validate-npm-audit-gate.mjs` sobre el arbol y
no heredado del log de CI: 11 filas bloqueantes / 7 altas en `origin/main`,
0 y 0 tras subir `fast-uri` a 3.1.7 y `browserslist` a 4.28.9. Cerrada por
#689, merge `eb458372`.

GT-710 (PENDIENTE). Ese gate no esta entre los nueve checks requeridos, y
en el intervalo en que estuvo rojo se mergearon ocho PR a `main`, cuatro de
ellos de dependencias npm. Se registra aparte porque no es la misma
carencia: GT-709 era una CVE con arreglo de dos lineas, GT-710 es la razon
por la que pudo vivir tres dias sin detener nada. Dejarlo como prosa dentro
de una fila cerrada seria el modo de fallo que este tablero no deja de
rechazar.

Contadores a 678 / 708 · 3 en progreso · 1 pendiente · 26 diferidos, en
ambos idiomas. Verificado con los guards reales: 08-validate-tracking,
04-check-bilingual-parity, 49-validate-gap-id-allocation (709 y 710 como
nuevas, 0 colisiones) y 50-validate-gap-claim.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
chore(sync): main → develop tras el barrido de dependabot
`09-reconcile-maturity.mjs` exige `asOf === board.lastUpdated`, asi que
fechar el tablero el 2026-09-05 y no la evidencia deja rojo el check
REQUERIDO `Validate documentation` — reproducido en local con el mismo guard
antes de arreglarlo.

Solo se mueve `asOf`. Los cuatro `observedAt` siguen en 2026-08-18 porque
eso es cuando se observaron: la ventana de 30 dias del guard los da por
vigentes (18 dias), y adelantarlos seria inventar una observacion. Es la
distincion que el propio resumen de `cli-baseline` dejo escrita cuando su
antecesor caduco: la evidencia que envejece se vuelve a tomar, no se
re-fecha.

`maturity-reconciliation.json` regenerado; `--check` en verde.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
…liacion

`46-validate-derived-artifact-order` declara el resumen ejecutivo como
eslabon 7 de 9, aguas abajo de `maturity-reconciliation.json`. Regenerar la
reconciliacion en el commit anterior lo dejo STALE y volvio a poner rojo el
check REQUERIDO `Validate documentation`, esta vez un paso mas adelante.

No es un re-fechado: el contenido cambia porque el tablero cambio. `GT-710`
entra como quick win y en la ola P1, y los indicadores pasan a 708 totales /
678 cerrados / 30 abiertos / 9 P1 abiertos, con la fecha canonica al
2026-09-05.

Los eslabones 8 y 9 no se tocan: consumen `artifact-registry.json` y el
corpus de gates, que este cambio no roza.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
…eiling

docs(board): registrar GT-709 y GT-710 — la CVE, y por qué no detuvo nada
chore(sync): main → develop tras el merge de #668
Decision del dueno el 2026-09-05: `Trivy` y `build-and-test` requeridos
tambien. Se registra con lo que la hace ejecutable y lo que no, porque la
mitad no lo es.

`Security Audit` YA es requerido en `main` y `develop` — 10 contextos,
verificado contra la API, no supuesto del comando.

`Trivy Container Scan` es seguro de requerir: vive en `sdk-cli-ci.yml`, que
no lleva filtro `paths` y cuyo comentario explica que no debe llevarlo nunca,
por el bloqueo que causo `CodeQL SAST` en el PR #218 al volverse requerido.

`build-and-test` NO puede requerirse tal como esta: vive en
`sdk-cli-release.yml`, cuyo `pull_request` filtra por rutas. Un check
requerido detras de un filtro nunca reporta, y GitHub lee "no reporto" como
"no satisfecho": el PR queda inmergeable para siempre con todo en verde. Es
lo que le habria pasado a #690, que solo toco `reference/`. La precondicion
es quitar ese filtro, el mismo arreglo ya aplicado a `sdk-cli-ci.yml`.

El criterio queda en `[~]` y la fila sigue PENDIENTE: su falsador —observar
un PR con una alta sin declarar saliendo BLOCKED y no UNSTABLE— no se ha
disparado, y darlo por cumplido seria inferirlo del ajuste en vez de medirlo.

La fecha del tablero NO se toca, asi que no se dispara la cascada de
artefactos derivados. Verificado con 08, 09 --check, 04, 66, 49 y 07.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
…s-decision

docs(board): registrar en GT-710 la decisión sobre los checks requeridos
…econdicion de GT-710

`build-and-test` vive en este workflow y va a ser un check REQUERIDO. Un
check requerido detras de un filtro `paths` nunca reporta en un PR que no
toca esas rutas, y GitHub lee "no reporto" como "no satisfecho": el PR queda
inmergeable para siempre, con todo lo visible en verde y nada a lo que
apuntar.

No es hipotetico ni en general ni aqui. `sdk-cli-ci.yml` lleva escrito que
el repositorio lo vivio con `CodeQL SAST` en el PR #218, y por eso su
`pull_request` no lleva filtro. Y medido sobre esta rama antes de tocar
nada: el filtro listaba `src/sdk/cli/**`, `src/packages/**`, este fichero y
`.harness/**`, mientras que el #690 solo toco `reference/` — habria sido el
primero en clavarse.

Se anade `branches: [main, develop]` para igualar la forma de
`sdk-cli-ci.yml`: son las dos ramas protegidas, las unicas donde un check
requerido decide algo.

El filtro del `push` NO se toca: los pushes no pasan por checks requeridos,
asi que ahi no hay deadlock posible y los minutos de CI valen la pena. Esa
asimetria es el diseno, no un descuido.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
…filtered

ci(release): quitar el filtro de rutas del pull_request, precondición de GT-710
@beyondnetPeru
beyondnetPeru requested a review from a team as a code owner September 6, 2026 04:43
@chatgpt-codex-connector

Copy link
Copy Markdown

You have reached your Codex usage limits for code reviews. You can see your limits in the Codex usage dashboard.

@github-actions

github-actions Bot commented Sep 6, 2026

Copy link
Copy Markdown

📊 Bilingual Coverage Impact

PR Changes

  • Paired EN/ES files modified: 3
  • New EN files needing ES translation: 0

Repository Coverage

Metric Value
Total EN files 527
Total ES files 497
Paired files 0
Coverage 0%

Good: All EN changes have ES counterparts.


Generated by GitHub Actions

@beyondnetPeru
beyondnetPeru merged commit 984c807 into main Sep 6, 2026
70 checks passed
@beyondnetPeru
beyondnetPeru deleted the release/promote-a4968a9d branch September 6, 2026 04:54
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant