Skip to content

chore(deps): upgrade all project dependencies#105

Merged
CybotTM merged 1 commit into
mainfrom
chore/upgrade-project-deps
Jul 16, 2026
Merged

chore(deps): upgrade all project dependencies#105
CybotTM merged 1 commit into
mainfrom
chore/upgrade-project-deps

Conversation

@CybotTM

@CybotTM CybotTM commented Jul 16, 2026

Copy link
Copy Markdown
Member

Summary

  • uv lock --upgrade: 30 packages updated within existing constraints
  • pip 26.1 → 26.1.2 — fixes the path-traversal advisory behind Dependabot alert #19
  • mypy 1.20.1 → 2.3.0 (major): reports the same 9 pre-existing findings in 4 files; the CI mypy step stays continue-on-error
  • pre-commit: black hook 26.3.1 → 26.5.1 to match the lockfile; isort left at 8.0.1 (autoupdate offered only the 9.0.0b1 pre-release)

Verification

  • uv run python -m pytest — 662 passed, 1 skipped
  • uv run python -m flake8 cli_audit tests --select=E9,F63,F7,F82 — 0
  • ./scripts/test_smoke.sh — OK
  • uv run python audit.py --help — OK

uv lock --upgrade: 30 packages updated, notably pip 26.1 -> 26.1.2
(fixes GHSA path-traversal advisory, Dependabot alert #19) and
mypy 1.20.1 -> 2.3.0 (same 9 pre-existing findings, non-blocking).
Bump black pre-commit hook 26.3.1 -> 26.5.1 to match the lockfile;
isort autoupdate skipped (only a 9.0.0b1 pre-release available).

Signed-off-by: Sebastian Mendel <info@sebastianmendel.de>
Copilot AI review requested due to automatic review settings July 16, 2026 21:11
@gemini-code-assist

Copy link
Copy Markdown

Warning

You have reached your daily quota limit. Please wait up to 24 hours and I will start processing your requests again!

@github-actions

Copy link
Copy Markdown
Contributor

Dependency Review

The following issues were found:
  • ✅ 0 vulnerable package(s)
  • ✅ 0 package(s) with incompatible licenses
  • ✅ 0 package(s) with invalid SPDX license definitions
  • ⚠️ 17 package(s) with unknown licenses.
See the Details below.

License Issues

uv.lock

PackageVersionLicenseIssue Type
ast-serialize0.6.0NullUnknown License
black26.5.1NullUnknown License
cffi2.1.0NullUnknown License
charset-normalizer3.4.9NullUnknown License
click8.4.2NullUnknown License
cyclonedx-python-lib11.11.0NullUnknown License
filelock3.30.2NullUnknown License
jaraco-functools4.6.0NullUnknown License
librt0.13.0NullUnknown License
mypy2.3.0NullUnknown License
pathspec1.1.1NullUnknown License
pip26.1.2NullUnknown License
pip-audit2.10.1NullUnknown License
platformdirs4.10.0NullUnknown License
pytest9.1.1NullUnknown License
stevedore5.9.0NullUnknown License
typing-extensions4.16.0NullUnknown License

OpenSSF Scorecard

Scorecard details
PackageVersionScoreDetails
pip/ast-serialize 0.6.0 UnknownUnknown
pip/black 26.5.1 UnknownUnknown
pip/build 1.5.0 UnknownUnknown
pip/certifi 2026.6.17 🟢 5.7
Details
CheckScoreReason
Dangerous-Workflow🟢 10no dangerous workflow patterns detected
Binary-Artifacts🟢 10no binaries found in the repo
Security-Policy🟢 10security policy file detected
Maintained🟢 68 commit(s) and 0 issue activity found in the last 90 days -- score normalized to 6
Code-Review⚠️ 0Found 0/2 approved changesets -- score normalized to 0
Token-Permissions🟢 10GitHub workflow tokens follow principle of least privilege
Pinned-Dependencies🟢 5dependency not pinned by hash detected -- score normalized to 5
CII-Best-Practices⚠️ 0no effort to earn an OpenSSF best practices badge detected
Fuzzing⚠️ 0project is not fuzzed
License🟢 9license file detected
Signed-Releases⚠️ -1no releases found
Branch-Protection⚠️ 0branch protection not enabled on development/release branches
Packaging🟢 10packaging workflow detected
SAST⚠️ 0SAST tool is not run on all commits -- score normalized to 0
pip/cffi 2.1.0 UnknownUnknown
pip/charset-normalizer 3.4.9 UnknownUnknown
pip/click 8.4.2 UnknownUnknown
pip/coverage 7.15.2 UnknownUnknown
pip/cryptography 49.0.0 UnknownUnknown
pip/cyclonedx-python-lib 11.11.0 UnknownUnknown
pip/docutils 0.23 UnknownUnknown
pip/filelock 3.30.2 UnknownUnknown
pip/idna 3.18 UnknownUnknown
pip/jaraco-functools 4.6.0 UnknownUnknown
pip/librt 0.13.0 UnknownUnknown
pip/markdown-it-py 4.2.0 UnknownUnknown
pip/more-itertools 11.1.0 UnknownUnknown
pip/mypy 2.3.0 UnknownUnknown
pip/nh3 0.3.6 UnknownUnknown
pip/packaging 26.2 UnknownUnknown
pip/pathspec 1.1.1 UnknownUnknown
pip/pip 26.1.2 UnknownUnknown
pip/pip-audit 2.10.1 UnknownUnknown
pip/platformdirs 4.10.0 UnknownUnknown
pip/pytest 9.1.1 UnknownUnknown
pip/readme-renderer 45.0 UnknownUnknown
pip/requests 2.34.2 UnknownUnknown
pip/stevedore 5.9.0 UnknownUnknown
pip/typing-extensions 4.16.0 UnknownUnknown

Scanned Files

  • uv.lock

@sonarqubecloud

Copy link
Copy Markdown

Copilot AI left a comment

Copy link
Copy Markdown

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

Copilot was unable to review this pull request because the user who requested the review has reached their quota limit.

@CybotTM
CybotTM merged commit cba0838 into main Jul 16, 2026
19 of 20 checks passed
@CybotTM
CybotTM deleted the chore/upgrade-project-deps branch July 16, 2026 21:29
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants