build(deps): update effect monorepo - #247
Conversation
There was a problem hiding this comment.
Effectモノレポのパッチバージョン更新のみで、package-lock.json以外の変更はありません。
effect3.22.1 -> 3.22.2@effect/platform0.97.1 -> 0.97.2@effect/platform-node0.108.1 -> 0.108.2@effect/cli0.77.0 -> 0.77.1
いずれもバグ修正中心のパッチリリースで破壊的変更はなく、package.jsonのバージョンレンジとも整合しています。依存関係の追加・削除もありません。セキュリティ・コード品質・パフォーマンス・テスト・ドキュメントの観点でも指摘事項はありませんでした。
Review metadata
- Reviewed commit: 8fad84b9bfd3f345c9a9606c27cf03f67dbf9f55
- PR: #247
- kyosei: 3.6.0
- kyosei-action: 2.4.0
- Claude Code: 2.1.220
- Model: claude-opus-5
- Execution: GitHub Actions (run)
8fad84b to
665a31b
Compare
There was a problem hiding this comment.
前回レビュー(commit 8fad84b)以降の差分はpackage-lock.jsonのみで、@effect/cli 0.77.1 -> 0.77.2 とそれに伴う間接依存toml 3.0.0 -> 4.3.0 のメジャーアップデートです。
toml 4.x は7年ぶりの再開発リリースですが、同一メンテナによるもので、プロトタイプ汚染(GHSA-v5mp-jgw5-2x6j)とスタックオーバーフローによるクラッシュ(GHSA-82x6-q7mm-w9cf)の修正を含むため、セキュリティ上はむしろ改善です。engines.node: >=20 要求も本リポジトリの >=22.22 で満たしています。toml は @effect/cli の ConfigFile 経由でのみ使われますが、本リポジトリは @effect/cli から Args と Command しか使っていないため挙動への影響はありません。
コード品質・パフォーマンス・テスト・ドキュメントの観点でも新たな指摘はありません。前回のAPPROVE判定を維持します。
Review metadata
- Reviewed commit: 665a31b9785b434a99217084c070b7e5ba168689
- PR: #247
- kyosei: 3.6.0
- kyosei-action: 2.4.0
- Claude Code: 2.1.220
- Model: claude-opus-5
- Execution: GitHub Actions (run)
665a31b to
9b7f895
Compare
There was a problem hiding this comment.
前回レビュー(commit 665a31b)以降の差分はrebaseに伴うpackage-lock.jsonの再生成のみで、依存内容そのものに新しい変更はありません。
変更内容はEffectモノレポのパッチ更新(effect 3.22.1 -> 3.22.2, @effect/platform 0.97.1 -> 0.97.2, @effect/platform-node 0.108.1 -> 0.108.2, @effect/cli 0.77.0 -> 0.77.2)と、それに伴う推移的依存toml 3.0.0 -> 4.3.0 のままです。
- Effect各パッケージは破壊的変更のないパッチリリースで、修正対象(
TMap,Schema.NonEmptyArrayEnsure, multipart, HTTPサーバ/WebSocket)はいずれも本リポジトリでは未使用です。 toml4.x は同一メンテナ(npmbinarymuse)による再開発リリースで、プロトタイプ汚染(https://github.com/advisories/GHSA-v5mp-jgw5-2x6j)とDoS(https://github.com/advisories/GHSA-82x6-q7mm-w9cf)の修正を含むためセキュリティ上は改善です。インストールスクリプトやランタイム依存の追加もなく、サプライチェーン上の異常は確認されませんでした。`engines.node: >=20も本リポジトリの>=22.22` で満たしています。
今回検出された指摘はいずれも既存の未解決レビュースレッドで指摘済みの内容と同一のため、新規インラインコメントはありません。コード品質・パフォーマンス・テスト・ドキュメントの観点でも指摘事項はなく、前回のAPPROVE判定を維持します。
Review metadata
- Reviewed commit: 9b7f895c116a0c4ed3ab88f761eb022c998a094c
- PR: #247
- kyosei: 3.6.0
- kyosei-action: 2.4.0
- Claude Code: 2.1.220
- Model: claude-opus-5
- Execution: GitHub Actions (run)
9b7f895 to
e606a22
Compare
There was a problem hiding this comment.
前回レビュー(commit 9b7f895)以降はmasterへの追従リベースによるpackage-lock.jsonの再生成のみで、依存内容自体に新しい変更はありません。
変更はEffectモノレポのパッチ更新(effect 3.22.1 -> 3.22.2, @effect/platform 0.97.1 -> 0.97.2, @effect/platform-node 0.108.1 -> 0.108.2, @effect/cli 0.77.0 -> 0.77.2)と、それに伴う推移的依存toml 3.0.0 -> 4.3.0 のままです。
- Effect各パッケージはいずれも破壊的変更のないパッチリリースで、修正対象(
TMap,Schema.NonEmptyArrayEnsure, multipart, WebSocketアップグレード後のHTTPレスポンス書き込み)は本リポジトリでは未使用です。本リポジトリは@effect/cliからArgsとCommandのみを使用しています。 toml4.x は3.x時代と同一メンテナ(BinaryMuse / Michelle Tilley)による再開発リリースで、プロトタイプ汚染(https://github.com/advisories/GHSA-v5mp-jgw5-2x6j)と再帰によるDoS(https://github.com/advisories/GHSA-82x6-q7mm-w9cf)の修正を含むため、セキュリティ上はむしろ改善です。`@effect/cli` 0.77.2 の変更理由もこの脆弱性通知の解消です。engines.node: >=20の追加要求も本リポジトリの>=22.22で満たしています。tomlが使われる@effect/cliのConfigFileは未使用のため挙動への影響もありません。
今回検出された指摘はすべて既存の未解決レビュースレッドと同一内容のため、新規インラインコメントはありません。コード品質・パフォーマンス・テスト・ドキュメントの観点でも指摘事項はなく、前回のAPPROVE判定を維持します。
Review metadata
- Reviewed commit: e606a22b44bfa972eb1376b3c89eaf07393e58bf
- PR: #247
- kyosei: 3.6.0
- kyosei-action: 2.4.0
- Claude Code: 2.1.220
- Model: claude-opus-5
- Execution: GitHub Actions (run)
e606a22 to
0407539
Compare
There was a problem hiding this comment.
前回レビュー(commit e606a22)以降の差分は、masterへの追従リベースに伴うpackage-lock.jsonの再生成のみで、依存内容自体に新しい変更はありません。
変更はEffectモノレポのパッチ更新(effect 3.22.1 -> 3.22.2, @effect/platform 0.97.1 -> 0.97.2, @effect/platform-node 0.108.1 -> 0.108.2, @effect/cli 0.77.0 -> 0.77.2)と、それに伴う推移的依存toml 3.0.0 -> 4.3.0 のままです。
- Effect各パッケージは破壊的変更のないパッチリリースです。修正対象(
TMapのハッシュ衝突バグ、Schema.NonEmptyArrayEnsure、multipartのlimit失敗、WebSocketアップグレード後のHTTPレスポンス書き込み)はいずれも本リポジトリでは未使用の領域です。本リポジトリは@effect/cliからArgsとCommandのみを使用しています。 toml4.x は3.x時代と同一メンテナ(npmbinarymuse/ Michelle Tilley)による再開発リリースで、リポジトリもBinaryMuse/toml-nodeのままです。プロトタイプ汚染(https://github.com/advisories/GHSA-v5mp-jgw5-2x6j)と無制御再帰によるDoS(https://github.com/advisories/GHSA-82x6-q7mm-w9cf)の修正を含むため、セキュリティ上はむしろ改善です。`@effect/cli` 0.77.2 の変更理由(https://github.com/Effect-TS/effect/pull/8142)もこの脆弱性通知の解消です。ランタイム依存の追加やインストールスクリプトもなく、`parse`のAPI互換も保たれています。`engines.node: >=20の追加要求も本リポジトリの>=22.22で満たしています。破壊的変更を含むtoml5.0.0 は^4.3.0`の範囲外なので混入しません。
今回検出された指摘はすべて既存の未解決レビュースレッドと同一内容のため、新規インラインコメントはありません。コード品質・パフォーマンス・テスト・ドキュメントの観点でも指摘事項はなく、前回のAPPROVE判定を維持します。
Internal errors
dependency-reviewerスキルの初回起動が結果を返さず再実行した
並列起動したレビュースキルのうちkyosei:dependency-reviewerのみ、初回呼び出しがJSON配列ではなくWaiting for the research agent to finish.という文字列を返して終了しました。調査用サブエージェントの完了待ちと実行終了が競合したものと思われます。同じ引数で再実行したところ正常にJSON配列が返り、そちらの結果を採用しています。欠損したままレビューを組み立ててはいません。
Review metadata
- Reviewed commit: 040753997eecede3bbe5feaac312a7339533cbe7
- PR: #247
- kyosei: 3.6.0
- kyosei-action: 2.4.0
- Claude Code: 2.1.220
- Model: claude-opus-5
- Execution: GitHub Actions (run)
0407539 to
c2bde17
Compare
c2bde17 to
10ecc89
Compare
There was a problem hiding this comment.
Renovateによるeffectモノレポのパッチ更新です。
effect3.22.1 -> 3.22.2,@effect/platform0.97.1 -> 0.97.2,@effect/platform-node0.108.1 -> 0.108.2,@effect/cli0.77.0 -> 0.77.2 のいずれもパッチリリースで、破壊的変更はありません。- 推移的依存の
toml3.0.0 -> 4.3.0 は@effect/cli側の脆弱性対応 (プロトタイプ汚染およびDoS) によるもので、セキュリティ上プラスです。toml4.x は Node.js >= 20 を要求しますが、本リポジトリのengines.nodeは>=22.22のため問題ありません。 - 修正対象 (TMap、Schema、multipart、HTTPサーバ) はいずれも本プロジェクトが使用していない領域で、実質的な挙動変化はありません。
上記2点の詳細は前回レビューの解決済みインラインコメントで既に扱っているため、今回は再掲しません。コード変更はなくロックファイル更新のみで、package.json の範囲指定 (^) とも整合しています。問題は見当たりませんでした。
Review metadata
- Reviewed commit: 10ecc898fbe3aabe05ac8805e38cc9c2f57a4f4e
- PR: #247
- kyosei: 3.6.0
- kyosei-action: 2.4.0
- Claude Code: 2.1.220
- Model: claude-opus-5
- Execution: GitHub Actions (run)
This PR contains the following updates:
0.77.0→0.77.20.97.1→0.97.20.108.1→0.108.23.22.1→3.22.2Release Notes
Effect-TS/effect (@effect/cli)
v0.77.2Compare Source
Patch Changes
1af4232Thanks @thewilkybarkid! - Update TOML dependency to remove a vulnerability noticev0.77.1Compare Source
Patch Changes
#7173
2059606Thanks @dv-waynehaffenden! - Escape quotes in generated shell completion descriptions.Single-quoted zsh and fish completion descriptions are escaped to preserve apostrophes in subcommands, options, and arguments.
Updated dependencies [
291d5a9,2e471d9,7c6e1e5]:Configuration
📅 Schedule: (in timezone Asia/Tokyo)
🚦 Automerge: Disabled by config. Please merge this manually once you are satisfied.
♻ Rebasing: Whenever PR is behind base branch, or you tick the rebase/retry checkbox.
👻 Immortal: This PR will be recreated if closed unmerged. Get config help if that's undesired.
This PR was generated by Mend Renovate. View the repository job log.