機能 #706
完了puma 8 系への更新に伴い bundler-audit の CVE 除外と knowledge の記述を整理する
0%
説明
dependabot により puma が 6.6.1 → 8.0.2 に更新された(capistrano3-puma も 8.1.0 になり puma >= 6.1, < 9.0 を許容するようになったため、dev group による < 7.0 制約が解消された)。
これにより、以下 2 箇所の記述が前提ごと古くなっている。
1. config/bundler-audit.yml の CVE 除外¶
ignore:
# puma 6.6.1 の PROXY protocol 脆弱性。Gemfile.lock が puma 6.6.1 に固定されているのは
# デプロイ用の capistrano3-puma(development group)が puma を "< 7.0" に制約しているため。
# 本番リリースは development group を除外して bundle するため puma 8.0.2(patched)で稼働しており、
# この脆弱性は該当しない。capistrano3-puma が puma 7+ に対応したら解除する。
- CVE-2026-47736
- CVE-2026-47737
コメントに書かれている解除条件(「capistrano3-puma が puma 7+ に対応したら解除する」)をすでに満たしている。Gemfile.lock の puma は 8.0.2(patched)なので、除外は不要のはず。
やること:
- ignore から
CVE-2026-47736/CVE-2026-47737を削除する - 削除後に
bin/bundler-auditが通ることを確認する(通らなければ別の理由が残っているので調査) - ignore が空になる場合、ファイルごと消してよいか(CI が参照していないか)を確認する
2. docs/knowledge.md の記述¶
「本番デプロイ 追記(2026-07-11 稼働開始時点)」節の CI(bundler-audit)の puma 例外 の項目が同じ前提で書かれているため、上記の対応に合わせて更新(または削除)する。
補足¶
docs/knowledge.md のデプロイ節には「Gemfile.lock が puma 6.6.1 に固定される」旨が前提として書かれている箇所があるため、あわせて読み直して齟齬がないか確認する。
本間 紀史 さんが8日前に更新
PR を作成しました: https://github.com/init6/okinawan_eats/pull/126
ブランチ: task/706(develop へ rebase 済み・1 コミット)
確認:
- bin/bundler-audit … No vulnerabilities found(除外なしで通ることを確認)
- bin/brakeman … Security Warnings: 0
- bundle exec rspec … 188 examples, 0 failures
補足: ignore キーを値なしで残すと nil になり bundler-audit が異常終了するため、ignore: [] と空配列にしている。
本間 紀史 さんが8日前に更新
- ステータス を 進行中 から 終了 に変更
PR #126 を develop へマージしたため完了。
https://github.com/init6/okinawan_eats/pull/126
bundler-audit の puma CVE 除外(CVE-2026-47736 / CVE-2026-47737)を解除し、docs/knowledge.md の該当記述を更新した。除外なしで CI の scan_ruby が通ることを確認済み。
本変更は CI 設定とドキュメントのみでアプリ動作に影響しないため、本番デプロイは行わない(次回の機能デプロイに含める)。