Repository navigation
Conversation
…nd its shell-quote dependency reported by npm audit.
cedric07
force-pushed
the
fix/vulnerabilities
branch
from
October 7, 2026 13:00
b09247e to
39220fd
Compare
… ImageMinimizerPlugin sharpMinify and svgoMinify, add svgo as a direct devDependency, and align svgo.config with SVGO v4.
cedric07
marked this pull request as ready for review
October 7, 2026 13:16
…ation - Introduced lossless configuration options for both WebP and AVIF formats in the image optimization settings of webpack.common.js. - This enhancement improves image quality while maintaining file size efficiency.
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Contexte
Un
npm installsur la branche de base remontait 77 vulnérabilités (dont 4 critical) dans les devDependencies.npm audit --omit=devreste à 0 : rien de ce lot ne part en production côté dépendances npm (lazysizes, polices, etc.).Les alertes concernent surtout la chaîne de build (Webpack, lint, optimisation d’images). L’objectif de cette PR est de traiter les points actionnables sans
npm audit fix --force(changements breaking).Résumé des changements
1. Suppression de
concurrentlynpm run lintlançait Stylelint et ESLint en parallèle viaconcurrently.npm run lintenchaînelint:csspuislint:jsavec&&(même logique quebundle-report).shell-quote(critical dans l’audit) uniquement viaconcurrently.2. Remplacement d’imagemin par Sharp + SVGO
ImageMinimizerPlugin.imageminMinifyavecimagemin-gifsicle,imagemin-jpegtran,imagemin-optipng,imagemin-svgo(binaires téléchargés + vieilles libs).ImageMinimizerPlugin.sharpMinifyavecencodeOptionsexplicites (dont WebP/AVIF en lossless, aligné avec les assets du loader images).ImageMinimizerPlugin.svgoMinify+ dépendance directesvgo.imageminet les quatre pluginsimagemin-*.decompress(chaînegifsicle/ téléchargement de binaires),fast-xml-parser(ancienimagemin-svgo→is-svgv4).allowScripts: suppression des entréesgifsicle,jpegtran-bin,optipng-bin(plus installés).3. Ajustement de
config/svgo.config.jsviewBox(accessibilité / mise à l’échelle des SVG).removeViewBoxdésactivé via un plugin dédié, plus viapreset-default.overrides), pour supprimer les warnings au build et aligner avecsvgoMinifyetpostcss-svgo(cssnano).Ce qui ne change pas pour les devs
npm run build,npm run lint,npm start.svgo-loadersursrc/img/icons/: toujours utilisé avecsvg-sprite-loaderpour optimiser les icônes av agrégation en sprites (complémentaire du minimizer Webpack sur les autres SVG / assets).Bilan audit (après l’ensemble des changements, en local)
--omit=dev)Les high restantes viennent surtout de chaînes sans correctif npm (
braces/micromatchvia Stylelint,svg-sprite-loader, etc.) — hors scope de cette PR.Plan de test
npm ci(ounpm install) sur la branchenpm run lint(CSS puis JS)npm run buildsans erreurdist/(poids / qualité acceptables)dist/icons/) et un usage<use>/ sprite côté front si le projet en anpm audit: 0 criticalnpm audit --omit=dev: 0 vulnérabilitéNotes pour la revue
npm audit fix --force(risque de downgrade / breaking sur d’autres paquets).