Bump jwt dependency to support 3.x
Maintainer antworten meist innerhalb von 1 Tag
Dieses Issue hat noch niemand übernommen.
Bewertung
- Schwierigkeit
- 3/5
- Geschätzter Aufwand
- 1-2 Tage
- Anfängerfreundlichkeit
- 68/100
- Issue-Typ
- Feature
- Klarheit
- Größtenteils klar
- Aktivitätsstatus
- Ruhig
- Tech-Stack
- ruby
- Bereich
- authentication, backend
Rechercherichtung
Beginne mit getstream-ruby.gemspec und untersuche die Aufrufstellen für jwt encode/decode im SDK. Führe anschließend die vorhandene Testsuite aus. Die Aufgabe ist abgeschlossen, wenn die Abhängigkeitsbeschränkung den gewählten jwt 3.x-Bereich unterstützt und CI jwt 3.x abdeckt und die Tests erfolgreich sind.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Beschreibung
Summary
The current gemspec pins jwt ~> 2.0, which forces consumers to stay on the 2.x line and prevents adopting jwt 3.x in any Ruby app that depends on this gem.
# getstream-ruby.gemspec (v6.1.1)
spec.add_dependency 'jwt', '~> 2.0'
Motivation
The jwt 3.x line introduced several hardenings that apps may want to opt into:
- Rejection of
nil/empty HMAC keys at sign and verify (related to CVE-2026-45363 / GHSA-c32j-vqhx-rx3x) - Enforcement of RSA keys >= 2048 bits
- Stricter RFC 4648 base64 decoding
- Mandatory signature verification before payload access
For consumers already running jwt 3.x in production, adding getstream-ruby currently forces a downgrade, which (a) loses those hardenings and (b) leaves the app stuck on whichever 2.x patch line ends up being the resolved version.
Question
Is bumping the constraint to allow jwt 3.x (e.g. jwt, '>= 2.0', '< 4' or jwt, '~> 3.0') on the roadmap? Quick scan of the SDK usage of jwt suggests the encode/decode call sites should be compatible across 2.x and 3.x, but the maintainers will know best.
There's prior precedent for loosening a dependency constraint in this gem (dotenv — see #25 and #27), so this would follow a similar pattern.
Happy to open a PR with the constraint bump (+ CI matrix entry for jwt 3.x) if that would help.
Thanks!
- Vorherrschende Sprache
- Ruby
- Sterne
- 1
- Forks
- 3
- Ø Merge
- 11 Std. 28 Min.
- Gemergte PRs (30 T.)
- 11
Entwicklungsumgebung
Dieses Projekt bietet weder Dev-Container noch Dockerfile noch Beitragsleitfaden – die Einrichtung liegt bei Ihnen. Beginnen Sie mit der README; die allgemeinen Schritte stehen in unserem Leitfaden für den ersten Beitrag.
Erste Schritte
- Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
- Forken Sie das Repository und arbeiten Sie in einem Branch.
- Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.
Mehr aus GetStream/getstream-ruby
-
Schwierigkeit 4/5 3-5 Tage Anfängerfreundlichkeit 35/100
GetStream/getstream-ruby#95 · 5 Kommentare ·
Maintainer antworten meist innerhalb von 1 Tag
Alle Issues in GetStream/getstream-ruby
Ähnliche Issues
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 78/100
Maintainer antworten meist innerhalb von 1 Tag
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 78/100
-
ds-drift
Schwierigkeit 1/5 Unter einer Stunde Anfängerfreundlichkeit 76/100
we-promise/sure#4120 ·
Maintainer antworten meist innerhalb von 1 Tag
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 72/100
Maintainer antworten meist innerhalb von 4 Tagen
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 84/100
scanaislop/aislop#476 ·
Maintainer antworten meist innerhalb von 1 Tag