Skip to content

chore: Cargo.lock を .gitignore から除外解除してコミット [dependency-management-005] - #1

Open
upstream-security-scan-app[bot] wants to merge 1 commit into
mainfrom
chore/security-fixes-20260727000853
Open

chore: Cargo.lock を .gitignore から除外解除してコミット [dependency-management-005]#1
upstream-security-scan-app[bot] wants to merge 1 commit into
mainfrom
chore/security-fixes-20260727000853

Conversation

@upstream-security-scan-app

Copy link
Copy Markdown

概要

.gitignoreCargo.lock が記載されており、ロックファイルがリポジトリに存在しない状態を修正します。

この PR はセキュリティスキャンツールによる自動修正です。


dependency-management-005: Cargo.lock が存在しない・コミットされていない

重要度: Critical

Cargo.lock.gitignore で除外されているため、ビルドごとに依存バージョンが再解決されます。悪意あるパッケージバージョンが公開された場合、次回のビルドで自動的に混入するリスクがあります。

参考: https://doc.rust-lang.org/cargo/guide/cargo-toml-vs-cargo-lock.html

変更内容

  • .gitignore から Cargo.lock の除外エントリを削除
  • cargo generate-lockfile(Rust 1.93.0)で生成した Cargo.lock をコミット

対象箇所

ファイル 変更前 変更後
.gitignore 2 Cargo.lock (削除)
Cargo.lock (存在しない) 新規コミット

確認事項

  • CI が通ることを確認
  • cargo build がエラーなく完了することを確認

…ement-005]

Cargo.lock was listed in .gitignore, preventing reproducible builds.
Remove the exclusion and commit the generated lock file so all
contributors and CI use identical dependency versions.
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

0 participants