PEM-Humboldt / biotablero-backend

Backend repository for Biotablero: http://biotablero.humboldt.org.co/
1 stars 2 forks source link

Actualización de dependencias del backend #279

Closed Trjegul84 closed 2 years ago

Trjegul84 commented 2 years ago

De acuerdo a los resultados de la tarea #278 y la decisión tomada en la tarea #589, realizar la actualización de las dependencias del backend, teniendo en cuenta lo ssiguiente:

Consideraciones

Si es necesario llevar un paquete a una versión mayor, por ejemplo porque necesitamos un parche que ya no será aplicado a la versión que tenemos o por que va a dejar de recibir mantenimiento en el corto plazo, pero esta actualización resulta muy compleja se debe crear una tarea exclusiva para este paquete.

Trjegul84 commented 2 years ago

Hey team! Please add your planning poker estimate with ZenHub @alegnaaived @cazapatamar @danflop @erikasv

Trjegul84 commented 2 years ago

Se realizaron las siguientes actualizaciones:

(paquete):(versión instalada) node-fetch: 2.6.7 bottlejs: 1.7.2 knex: 0.21.21 knex: 0.95.15 eslint-config-airbnb-base: 13.2.0 eslint: 5.16.0 pg: 8.7.3 config: 3.3.7 restify: 8.6.0 restify-router: 0.6.2 nodemon: 2.0.15 winston: 3.3.3 winston: 3.5.1 apidoc: 0.50.4

A pesar de las actualizaciones continúan las vulnerabilidades de severidad ALTA:

MODERADA:

erikasv commented 2 years ago

@Trjegul84 Un par de preguntas:

En cuanto a las 3 dependencias que quedaron en alta creo que nos va a tocar buscar una alternativa para actualizarlas directamente, sería explorar más ese paquete yarn-audit-fix o intentar usar el dependabot por nuestra cuenta. Creo que deberíamos crear otra tarea para esto (tal vez agruparlas con las del front porque ya hay demasiadas tareas para esto de la actualización).

En todo caso ya que quedaron aquí explicitas en un issue (que recordemos es público) ya toca arreglarlas sí o sí 😅

Trjegul84 commented 2 years ago

Observaciones: