Bump oxc-parser to >=0.90.0: 0.76.0 bindings lack build provenance

Abierto Apto para principiantes
#347 0 comentarios 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
2/5
Tiempo estimado
1-3 horas
Aptitud para principiantes
72/100
Tipo de issue
Error
Claridad
Bien especificado
Estado de actividad
Tranquilo
Stack tecnológico
javascript
Área
build-system

Línea de trabajo

Comienza localizando la declaración de dependencia de oxc-parser en ComponentizeJS e inspecciona cómo se restringe su versión. Verifica la actualización de la dependencia con una configuración de instalación que fuerce la procedencia de la compilación; se considera terminado cuando componentize-js y su instalación posterior de jco ya no requieren excepciones de procedencia por paquete.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

Would you consider bumping the oxc-parser dependency to >=0.90.0? At 0.76.0 its platform bindings publish without build provenance, which makes anything depending on componentize-js uninstallable under an installer that enforces provenance.

Filed here at the jco maintainers' suggestion — this started as bytecodealliance/jco#1841, and the reply was that the dependency needs updating here first.

The chain is jco@1.27.0@bytecodealliance/componentize-js@^0.22.0oxc-parser@^0.76.0. All 15 @oxc-parser/binding-* packages at 0.76.0 are missing build provenance attestations, while oxc-parser and @oxc-project/types at the same version have them.

It looks like a gap in one range rather than the norm: @oxc-parser/binding-darwin-arm64 has attestations at 0.13.3, none at 0.76.0, and has them again from 0.90.0 through the current 0.143.0. npm registry signatures are present throughout — build provenance specifically is what is missing.

Installers that enforce provenance and treat a loss of attestation as a downgrade refuse the install outright. It is not host-specific either: the resolver walks every optional binding, so all 15 have to be excluded individually to get past it, including the 13 for platforms a given project will never run.

Bumping to >=0.90.0 would let componentize-js and jco install cleanly under those policies with no per-package exceptions.

Lenguaje dominante
Rust
Estrellas
392
Forks
54
Merge medio
2 d 18 h
PR fusionados (30 d)
3

Guía de contribución

No hay ninguna guía de contribución indexada para este repositorio

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de bytecodealliance/ComponentizeJS

Todos los issues de bytecodealliance/ComponentizeJS

Issues similares

Más issues de Rust

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.