GitHub Actionsでpnpmの脆弱性アドバイザリをパッチする — Dependabotの穴と、GitHubの認証情報が決めた設計
Dependabotはpnpmの推移的依存を更新できません。それをパッチするGitHub Actionを作った話と、認証情報の選択が設計全体を決めた理由。
Dependabotはpnpmの推移的依存を更新できません。それをパッチするGitHub Actionを作った話と、認証情報の選択が設計全体を決めた理由。
外部のレビューが、このClaude Codeパイプラインの翻訳QAでは見つけられなかった欠陥をzh-TW訳から見つけました。対策として、研究に基づくSection Cゲートを追加しています。
Claude Codeのルーチンが下書き記事を翻訳し、確認し、マージするところまでこのブログ上で一貫して行います。マシンを起動したままにする必要は一切ありません。
Claude Codeのクラウドルーチンを2つの使い捨てGitHub Issueで検証しました。ラベルを付けると本物のPRがサンドボックスから届きますが、ルーチンにはAskUserQuestionツールがありません。
Claude Code のリリーススキルを、マージもタグ付けもできないリポジトリへ移植した記録。何が削られ、なぜ git diff HEAD ならコミット前にレビューできて、無視ルールをどこに置くのか。
Claude Codeのスキルをどのリポジトリからでも呼べるようにする方法。発見にはシンボリックリンク、アクセスにはadditionalDirectories、入口で1回のcd -P、そして相対パスを使わないこと。
プライベートリポジトリでは依存関係グラフが既定でオフのため、DependabotはnpmのPRを1件も出さず、自動マージのワークフローはCI完了の45秒前にマージしていた。
Claude Code は .claude/ を保護対象パスとして扱うため、許可ルールでは事前承認できません。書き換わり続ける用語集を CLAUDE_PROJECT_DIR で外に出した記録です。