背景
v0.1.1(2026-08-28)发布后,dependabot 在 8/27 批量推送了 10 个 PR,为保护已上线的 crates.io 版本全部关闭:
- 6 个 cargo 依赖(多为 major bump)
- 4 个 GitHub Actions(跨多个 major 版本)
PR 已关、分支已删。需要把这些升级统一到 v0.1.2 周期处理。
待评估升级清单
Cargo 依赖(6 项,多数为 major bump)
| 包 |
当前 (Cargo.lock) |
目标 |
主要风险 |
rand_core |
0.6.4 |
0.10 |
API 重构;用于 rsa 依赖链 |
x509-cert |
0.2.5 |
0.3.0 |
主要用于 pay v3 证书解析;API 改动较大 |
md-5 |
0.10.6 |
0.11.0 |
WxRust 不直接使用(传递依赖) |
redis |
0.29.5 |
1.6.0 |
major;feature 标记与 API 重命名;feature="redis" 路径需重测 |
criterion |
0.5.1 |
0.8 |
bench harness API 改动;workspace benches/ 需复核 |
quick-xml |
0.41.0 |
0.42.0 |
pay XML 报文路径需回归验证(黄金用例对照) |
GitHub Actions(4 项)
| Action |
当前 |
目标 |
风险 |
actions/checkout |
v4 |
v7 |
nodejs 20+ |
actions/upload-artifact |
v4 |
v7 |
nodejs 20+ |
codecov/codecov-action |
v4 |
v7 |
覆盖率上传协议可能变 |
softprops/action-gh-release |
v2 |
v3 |
release 流程需验证 |
验收标准
不在范围
- rsa 0.10 stable 升级(Phase D 独立跟踪;依赖上游发布)
- 工作流去 OIDC token 等安全升级(v0.1.2 之后再议)
关联
提案执行顺序
- 先升级 actions(最低风险,先验 CI 流程)
- 再升 minor 改动(md-5、quick-xml 小版本)
- 最后升 major(redis、criterion、x509-cert)—— 每个独占分支验证
- 全部通过后打
v0.1.2 tag + 批量发布
背景
v0.1.1(2026-08-28)发布后,dependabot 在 8/27 批量推送了 10 个 PR,为保护已上线的 crates.io 版本全部关闭:
PR 已关、分支已删。需要把这些升级统一到 v0.1.2 周期处理。
待评估升级清单
Cargo 依赖(6 项,多数为 major bump)
rand_corersa依赖链x509-certmd-5rediscriterionbenches/需复核quick-xmlGitHub Actions(4 项)
actions/checkoutactions/upload-artifactcodecov/codecov-actionsoftprops/action-gh-release验收标准
cargo test --workspace全绿cargo clippy --workspace --all-targets --all-features -- -D warnings零警告cargo llvm-cov --workspace --fail-under-lines 60通过pay/cpXML 报文的(quick-xml)走黄金用例对照.github/workflows/*.yml)在升级后跑通至少一次bash scripts/publish-precheck.sh通过不在范围
关联
提案执行顺序
v0.1.2tag + 批量发布