security(deps): npm audit fix — dompurify 3.4.15, tar, tiptap (60→46, 0 critical)

Внеплановый шаг после 1.6: совместимые обновления по npm audit.
Остаток 46 (2 high, 43 moderate) — требует breaking changes, разбор отдельно
This commit is contained in:
2026-09-08 00:31:47 +03:00
parent b1a3461c33
commit 0828003141
2 changed files with 180 additions and 101 deletions

View File

@@ -298,3 +298,14 @@
- Как проверялось: grep — упоминаний Capacitor не осталось (и в lockfile); `npm run check`/lint/build чисто; vitest 96/96.
- Влияние на поиск/UX: нет.
- Подводные камни: включение MedSchedule для другой org — SQL UPDATE (UI-переключателя нет, как у GPS-флагов до матрицы).
---
## npm audit fix (внеплановый шаг после 1.6)
- Статус: ✅ done
- Зачем: npm audit нашёл 60 уязвимостей (1 critical, 10 high) при подключении аудита в CI.
- Что изменено: `package-lock.json` — npm audit fix (совместимые обновления): dompurify 3.4.11→3.4.15 (~20 XSS-advisory закрыты), tar (critical DoS), tiptap и др. Итог: 60 → 46 уязвимостей (0 critical, 2 high, 43 moderate — остаток требует breaking changes, разбор отдельно).
- Как проверялось: `npm run check` чисто; vitest зелёные; lint 0 errors; `npm run build` собирается.
- Влияние на поиск/UX: нет.
- Подводные камни: dompurify используется в client/src/lib/htmlUtils.ts для rich-text — обновление патчевое, API совместим.