Commit dc74af9
fix(security): resolve high/critical npm audit vulnerabilities + semgrep
npm audit:
- Add overrides: serialize-javascript>=7.0.5, postcss>=8.5.10, axios>=1.8.2
to force safe transitive dependency versions
- Upgrade vitest 3.2.4 -> 4.1.8 (CRITICAL CVE-2025-*: arbitrary file read
when UI server is listening)
- Upgrade @vitest/ui 3.x -> 4.1.8 to match
semgrep:
- Add # nosemgrep: dockerfile.security.missing-user comment with rationale
(Tor requires root to start; entrypoint drops to debian-tor for tor process)
Result: 0 high/critical vulnerabilities (2 low remaining, below audit threshold)
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>1 parent 454497f commit dc74af9
4 files changed
Lines changed: 5934 additions & 6939 deletions
| Original file line number | Diff line number | Diff line change | |
|---|---|---|---|
| |||
97 | 97 | | |
98 | 98 | | |
99 | 99 | | |
| 100 | + | |
| 101 | + | |
| 102 | + | |
100 | 103 | | |
101 | | - | |
| 104 | + | |
102 | 105 | | |
0 commit comments