feature/update-symfony-composer #185

Merged
Nora merged 4 commits from feature/update-symfony-composer into develop 2026-09-12 11:36:06 +00:00
Owner
No description provided.
Aucune dépendance n'est modifiée ici : on mesure ce qui était déjà rouge, pour
qu'aucun échec préexistant ne soit imputé plus tard à une montée de version.

Deux pièges découverts en mesurant, consignés dans la doc :

- `npm test` sort 0 même avec des tests rouges (`systemd-run --scope` rend son
  propre code de sortie) — lire le compte `fail`, jamais `$?` ;
- `npm test` ne tourne pas DANS l'image (Alpine sans bash pour `capped.sh`) :
  `node --test` directement, le conteneur porte déjà sa limite mémoire.

L'état mesuré : hôte 2882 tests / 2 rouges (dérive SIMD libvips connue sur
`pipeline-slide`), image 2502 tests / 6 rouges (toutes `catalog-contract`, qui
cherche le JSON PHP absent de l'image). Les goldens `pipeline-slide` sont VERTS
dans l'image : la dérive est hôte-only, l'image fait foi. Côté PHP tout est
vert (phpunit, phpstan, les quatre mago, `composer audit`).

`renderer/scripts/temoins.mjs` rend trois œuvres témoins et en imprime les
sha256. Il existe parce que les 165 GOLDEN_SHA s'arrêtent au canvas Skia : la
bordure, le downscale web, la métadonnée 300 DPI, l'ICC et les encodages
WebP/JPEG passent par sharp/libvips sans aucun golden. Les trois témoins
couvrent les trois genres de moteur (champ par pixel, accumulation, texte).
On rejouera le même script après la tranche F pour comparer.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01PiB1vcz5CtmpKnDfnqZUoq
symfony/* → v8.1.6 (v8.1.5 là où c'est le dernier tag), doctrine/orm 3.6.8 →
3.7.0, doctrine-bundle 3.3.1 → 3.3.2, migrations-bundle 4.0.0 → 4.0.1,
league/flysystem 3.35.2 → 3.36.0, async-aws/simple-s3 3.0.2 → 3.1.0.

Les contraintes `8.1.*` des symfony/* survivent au `bump-after-update` (il ne
réécrit pas un motif `.*`), donc les patchs 8.1.7 et suivants restent
accessibles sans édition manuelle. Seuls les quatre planchers non-Symfony ont
été relevés par le bump.

`config/reference.php` est régénéré par le `cache:clear` des auto-scripts : il
documente trois nouveaux défauts de security-bundle (remember_me `secure: auto`
et `samesite: lax`, login_throttling `lock_factory: auto`). Aucun des trois
n'est utilisé ici — ni `remember_me`, ni `login_throttling`, ni le composant
Lock — l'admin passe par `login_link`.

Gate : phpunit 1583 tests / 13772 assertions verts, phpstan « No errors », les
quatre mago à 0, `composer audit` vert. Ni rebuild renderer, ni migration, ni
app:catalog:sync. Au déploiement : rebuild de l'image `app` (le lock a changé).

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01PiB1vcz5CtmpKnDfnqZUoq
Tranche séparée de A parce qu'elle est la seule à pouvoir faire rougir la CI
sans qu'une ligne applicative ait bougé : phpstan gagne des inférences à chaque
patch et mago 1.47/1.48 apportent de nouvelles règles de lint.

Verdict : rien à reprendre. Les quatre mago restent à 0 (y compris
`fmt --check` : aucun reformatage), phpstan 2.2.13 dit toujours « No errors »
sur les 932 fichiers au niveau 9, phpunit 13.3.3 sort 1583 tests / 13772
assertions verts sans nouvelle dépréciation. Pas de second commit « suites du
bump mago », et `mago.toml` n'est pas touché.

mago 1.48.1 tire une dépendance nouvelle, `revolt/event-loop` 1.0.9 (dev
uniquement, jamais chargée en prod).

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01PiB1vcz5CtmpKnDfnqZUoq
docs: le plan de mise à jour dit quelles tranches sont jouées
All checks were successful
CI / Renderer - couverture JS (pull_request) Has been skipped
CI / Renderer - audit des dépendances JS (pull_request) Successful in 38s
CI / PHP - tests + static + lint (pull_request) Successful in 8m3s
CI / Renderer - tests + lint JS (pull_request) Successful in 8m32s
aa2519f45b
T0, A et B sont derrière nous : le plan porte leur commit et ce qu'elles ont
appris, pour que la reprise (C, D, F, G, I) parte de l'état réel et pas du
constat du 2026-09-12 au matin.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01PiB1vcz5CtmpKnDfnqZUoq
Nora merged commit c9cca0ceb2 into develop 2026-09-12 11:36:06 +00:00
Nora deleted branch feature/update-symfony-composer 2026-09-12 11:36:06 +00:00
Sign in to join this conversation.
No reviewers
No labels
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference
Nora/ArtAutomatic!185
No description provided.