Skip to content

release: promocionar develop a main (b731774a) - #752

Merged
beyondnetPeru merged 3 commits into
mainfrom
release/promote-b731774a
Sep 19, 2026
Merged

beyondnetPeru merged 3 commits into
mainfrom
release/promote-b731774a

Conversation

@beyondnetPeru

Copy link
Copy Markdown
Contributor

Promoción developmain, fijada a b731774a. Sigue a #739.

Qué sube

Seguridad#748: el scaffolder .NET nombra el .csproj desde el directorio validado (path.basename(projectDir)) en vez de releer input.name; cierra la última js/path-injection de CodeQL (análisis de 19d736da: 8 abiertas = 7 Scorecard Token-Permissions + esta).

Sync#740: back-merge main → develop (#730/#732/#734/#735/#738 y la promoción #739) ya integrado.

Nota

main lleva cinco bumps de dependabot (#743 @types/node, #744 nest-commander-testing, #745 esbuild, #746 setup-buildx-action, #747 actions/checkout) que develop no tiene; esta promoción los conserva (merge limpio, no reset). Tras el merge se lanza sdk-cli-ci a mano sobre main: su trigger push filtra por paths y este cambio no toca src/sdk/cli/**, así que sin eso CodeQL no re-analiza main.

🤖 Generated with Claude Code

beyondnetPeru and others added 3 commits September 19, 2026 07:42
…sde input.name

Última js/path-injection abierta tras #737 (análisis 19d736d): el scaffolder .NET
volvía a leer `input.name` como propiedad al escribir `${projectDir}/${input.name}.csproj`.
Es la misma cadena que el use case validó, pero CodeQL solo ve el sanitizador sobre la
variable local, no sobre una segunda lectura de la propiedad. `path.basename(projectDir)`
es exactamente ese valor (`projectDir` se construye como `${cwd}/${name}`) y ya está
saneado para el motor. Test: `Billing.Api` produce `Billing.Api.csproj`.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
sync: traer a develop la segunda tanda del triaje de Dependabot (#730, #732, #734, #735, #738)
…project-dir

fix(security): nombrar el .csproj desde el directorio validado, no desde input.name
@beyondnetPeru
beyondnetPeru requested a review from a team as a code owner September 19, 2026 12:58
@chatgpt-codex-connector

Copy link
Copy Markdown

You have reached your Codex usage limits for code reviews. You can see your limits in the Codex usage dashboard.

@github-actions

Copy link
Copy Markdown
Contributor

📊 Bilingual Coverage Impact

PR Changes

  • Paired EN/ES files modified: 0
  • New EN files needing ES translation: 0

Repository Coverage

Metric Value
Total EN files 527
Total ES files 497
Paired files 0
Coverage 0%

Good: All EN changes have ES counterparts.


Generated by GitHub Actions

@beyondnetPeru
beyondnetPeru merged commit c554711 into main Sep 19, 2026
78 checks passed
@beyondnetPeru
beyondnetPeru deleted the release/promote-b731774a branch September 19, 2026 13:18
beyondnetPeru added a commit that referenced this pull request Sep 19, 2026
sync: enlazar en develop el commit de la promoción #752 (develop..main vacío)
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant