-
Notifications
You must be signed in to change notification settings - Fork 0
Expand file tree
/
Copy pathDirectory.Packages.props
More file actions
80 lines (80 loc) · 6.15 KB
/
Copy pathDirectory.Packages.props
File metadata and controls
80 lines (80 loc) · 6.15 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
<Project>
<!-- Central Package Management (PLAT-202): alle NuGet-Versionen liegen hier.
In den csproj-Dateien stehen PackageReferences ohne Version-Attribut. -->
<PropertyGroup>
<ManagePackageVersionsCentrally>true</ManagePackageVersionsCentrally>
</PropertyGroup>
<ItemGroup>
<PackageVersion Include="CalloraVoipSdk" Version="4.10.0" />
<PackageVersion Include="coverlet.collector" Version="10.0.1" />
<PackageVersion Include="Microsoft.AspNetCore.Authentication.JwtBearer" Version="10.0.11" />
<!-- Mindestens 10.0.10: zieht System.Security.Cryptography.Xml transitiv auf den
Patch, der die HIGH-Advisory (NU1903, GHSA-mmjf-rqrv-855v u.a.) schließt. Wer diese
Zeile senkt, holt sie zurück — die Untergrenze ist der Punkt, nicht die genaue Zahl.
Vorher stand hier ein Direkt-Pin auf das Xml-Paket in Callora.Core. Der schützte
dieses Repository — und nur dieses: .NET 10 prunt framework-nahe Pakete aus dem
Abhängigkeitsgraphen, der Pin landete deshalb nie in der nuspec, und jedes Plugin,
das gegen das veröffentlichte Callora.Core baut, bekam wieder 10.0.9 samt Advisory.
Aufgefallen ist das erst, als ein Plugin AUSSERHALB des Repositories gegen die
Pakete gebaut wurde; im Repo ist der Fehler unsichtbar. -->
<PackageVersion Include="Microsoft.AspNetCore.DataProtection.EntityFrameworkCore" Version="10.0.11" />
<PackageVersion Include="Microsoft.AspNetCore.TestHost" Version="10.0.11" />
<!-- Roslyn analyzer authoring (Callora.Analyzers, REV2 §7). 4.8.0 targets a broadly
compatible Roslyn; analyzers bind to the host compiler, not this version.
NICHT anheben, ohne die Compiler-Version des ÄLTESTEN unterstützten SDK zu kennen:
Ein Analyzer, der gegen eine neuere Roslyn-Fassung kompiliert ist, wird von einem
älteren Compiler gar nicht erst geladen (CS9057). Der Sprung auf 5.6.0 scheiterte
genau daran — schon in diesem Repository, dessen SDK Roslyn 5.3.0 ausführt. Bei einem
Plugin-Autor mit älterem SDK wäre der Effekt derselbe, nur unsichtbarer: Die Regeln
CAL0001-0003 fielen still aus, statt seinen Build zu schützen. -->
<!-- Surface-Template-Engine (ADR-015 rev.): sandboxbarer .NET-JS-Interpreter,
führt das gebündelte Nunjucks (native Twig-Block-Vererbung) im gehärteten
Modus aus (kein CLR-Interop, Timeout/Memory/Recursion-Limits). -->
<PackageVersion Include="Jint" Version="4.15.3" />
<PackageVersion Include="Microsoft.CodeAnalysis.CSharp" Version="4.8.0" />
<PackageVersion Include="Microsoft.CodeAnalysis.Analyzers" Version="5.6.0" />
<!-- Public-API baseline tracking (REV2 §7.3, WP-G2): any change to the public
surface of a framework assembly must show up as a reviewable diff. -->
<PackageVersion Include="Microsoft.CodeAnalysis.PublicApiAnalyzers" Version="5.6.0" />
<PackageVersion Include="Microsoft.EntityFrameworkCore" Version="10.0.11" />
<PackageVersion Include="Microsoft.EntityFrameworkCore.Design" Version="10.0.11" />
<!-- Nur für Tests: eine Verdrahtungsprüfung, die eine echte Schreiboperation braucht,
soll dafür weder Docker noch Postgres verlangen. -->
<PackageVersion Include="Microsoft.EntityFrameworkCore.InMemory" Version="10.0.11" />
<PackageVersion Include="Microsoft.EntityFrameworkCore.Relational" Version="10.0.11" />
<PackageVersion Include="Microsoft.Extensions.DependencyInjection.Abstractions" Version="10.0.11" />
<PackageVersion Include="Microsoft.Extensions.Logging.Abstractions" Version="10.0.11" />
<PackageVersion Include="Microsoft.Extensions.Http.Resilience" Version="10.9.0" />
<PackageVersion Include="Microsoft.Extensions.TimeProvider.Testing" Version="10.9.0" />
<PackageVersion Include="Microsoft.NET.Test.Sdk" Version="18.8.1" />
<PackageVersion Include="MinVer" Version="7.0.0" />
<PackageVersion Include="Npgsql.EntityFrameworkCore.PostgreSQL" Version="10.0.3" />
<PackageVersion Include="OpenTelemetry.Exporter.OpenTelemetryProtocol" Version="1.17.0" />
<PackageVersion Include="OpenTelemetry.Extensions.Hosting" Version="1.17.0" />
<PackageVersion Include="OpenTelemetry.Instrumentation.AspNetCore" Version="1.17.0" />
<PackageVersion Include="OpenTelemetry.Instrumentation.EntityFrameworkCore" Version="1.17.0-beta.1" />
<PackageVersion Include="OpenTelemetry.Instrumentation.Http" Version="1.17.0" />
<PackageVersion Include="Microsoft.AspNetCore.OpenApi" Version="10.0.11" />
<!-- Pin transitive Microsoft.OpenApi above the vulnerable 2.0.0 (GHSA-v5pm-xwqc-g5wc).
Bleibt auf 2.x, und das ist keine Vorsicht, sondern eine Schranke: Microsoft.AspNetCore.OpenApi
10.0.11 fordert `>= 2.7.5 && < 3.0.0`. Mit 3.x bricht der Restore an NU1608 — hier als Fehler
geschaltet — in JEDEM Projekt der Solution. Der Sprung wird erst möglich, wenn ASP.NET Core
eine Fassung liefert, die 3.x zulässt; Dependabot sieht diese Schranke nicht und wird ihn
weiter vorschlagen. -->
<PackageVersion Include="Microsoft.OpenApi" Version="2.10.0" />
<!-- Offizielles MCP-SDK (ASP.NET-Host): agenten-native Tool-Fläche über /mcp (Streamable HTTP). -->
<PackageVersion Include="ModelContextProtocol.AspNetCore" Version="2.2.0" />
<PackageVersion Include="Scalar.AspNetCore" Version="2.16.19" />
<!-- SemVer parsing/ordering for the plugin dependency install gate (npm-style
ranges). Correct prerelease ordering out of the box — no in-house parser. -->
<PackageVersion Include="Semver" Version="3.0.0" />
<!-- Nur wegen der Advisory hier: transitive Abhängigkeit von Testcontainers, siehe die
Begründung am PackageReference in Callora.Core.Tests.csproj. -->
<PackageVersion Include="SSH.NET" Version="2026.0.0" />
<PackageVersion Include="System.IdentityModel.Tokens.Jwt" Version="8.22.0" />
<PackageVersion Include="Testcontainers.PostgreSql" Version="4.13.0" />
<PackageVersion Include="xunit" Version="2.9.3" />
<PackageVersion Include="xunit.runner.visualstudio" Version="3.1.5" />
<PackageVersion Include="Xunit.SkippableFact" Version="1.5.61" />
</ItemGroup>
</Project>