Skip to content

build(deps-dev): bump @vitejs/plugin-react from 6.0.2 to 6.0.5 - #756

Open
dependabot[bot] wants to merge 1 commit into
developfrom
dependabot/npm_and_yarn/develop/vitejs/plugin-react-6.0.5
Open

build(deps-dev): bump @vitejs/plugin-react from 6.0.2 to 6.0.5#756
dependabot[bot] wants to merge 1 commit into
developfrom
dependabot/npm_and_yarn/develop/vitejs/plugin-react-6.0.5

Conversation

@dependabot

@dependabot dependabot Bot commented on behalf of github Aug 4, 2026

Copy link
Copy Markdown
Contributor

Bumps @vitejs/plugin-react from 6.0.2 to 6.0.5.

Release notes

Sourced from @​vitejs/plugin-react's releases.

plugin-react@6.0.5

Fixed the react compiler preset filter to be linear (#1353)

The improved filter in v6.0.3 was non-linear and caused a performance regression (#1349). The filter was changed to be linear to avoid that.

plugin-react@6.0.4

Fixed $RefreshSig$ is not defined error when running vite dev with NODE_ENV=production

When running vite dev with NODE_ENV=production, the app errored with $RefreshSig$ is not defined. This error is now fixed.

plugin-react@6.0.3

No release notes provided.

Changelog

Sourced from @​vitejs/plugin-react's changelog.

6.0.5 (2026-07-30)

Fixed the react compiler preset filter to be linear (#1353)

The improved filter in v6.0.3 was non-linear and caused a performance regression (#1349). The filter was changed to be linear to avoid that.

6.0.4 (2026-07-22)

Fixed $RefreshSig$ is not defined error when running vite dev with NODE_ENV=production

When running vite dev with NODE_ENV=production, the app errored with $RefreshSig$ is not defined. This error is now fixed.

6.0.3 (2026-06-23)

Improve the react compiler preset filter to reduce false-positives (#1138)

Improved the filter in the react compiler babel preset to reduce the false-positives so that less modules are processed by the react compiler.

Commits
  • 68c0cb8 release: plugin-react@6.0.5 (#1362)
  • 555cdbc fix(react): make the react compiler preset filter linear (#1353)
  • a00a9f8 fix(deps): update all non-major dependencies (#1327)
  • f4b5498 release: plugin-react@6.0.4
  • 7a40659 fix(react): $RefreshSig$ is not defined with NODE_ENV=production vite dev ...
  • 98b32d4 fix(deps): update react 19.2.8 (#1298)
  • 8ae5449 fix: babel-plugin-react-compiler cannot be imported when used in a framework ...
  • f09ea01 fix(deps): update all non-major dependencies (#1282)
  • 640fd35 release: plugin-react@6.0.3
  • 889efb0 fix(deps): update all non-major dependencies (#1249)
  • Additional commits viewable in compare view

Dependabot compatibility score

Dependabot will resolve any conflicts with this PR as long as you don't alter it yourself. You can also trigger a rebase manually by commenting @dependabot rebase.


Dependabot commands and options

You can trigger Dependabot actions by commenting on this PR:

  • @dependabot rebase will rebase this PR
  • @dependabot recreate will recreate this PR, overwriting any edits that have been made to it
  • @dependabot show <dependency name> ignore conditions will show all of the ignore conditions of the specified dependency
  • @dependabot ignore this major version will close this PR and stop Dependabot creating any more for this major version (unless you reopen the PR or upgrade to it yourself)
  • @dependabot ignore this minor version will close this PR and stop Dependabot creating any more for this minor version (unless you reopen the PR or upgrade to it yourself)
  • @dependabot ignore this dependency will close this PR and stop Dependabot creating any more for this dependency (unless you reopen the PR or upgrade to it yourself)

Summary by CodeRabbit

  • Chores
    • 데스크톱 앱의 React 개발 도구를 최신 버전으로 업데이트했습니다.

Bumps [@vitejs/plugin-react](https://github.com/vitejs/vite-plugin-react/tree/HEAD/packages/plugin-react) from 6.0.2 to 6.0.5.
- [Release notes](https://github.com/vitejs/vite-plugin-react/releases)
- [Changelog](https://github.com/vitejs/vite-plugin-react/blob/main/packages/plugin-react/CHANGELOG.md)
- [Commits](https://github.com/vitejs/vite-plugin-react/commits/plugin-react@6.0.5/packages/plugin-react)

---
updated-dependencies:
- dependency-name: "@vitejs/plugin-react"
  dependency-version: 6.0.5
  dependency-type: direct:development
  update-type: version-update:semver-patch
...

Signed-off-by: dependabot[bot] <support@github.com>
@dependabot dependabot Bot added dependencies Pull requests that update a dependency file javascript Pull requests that update javascript code labels Aug 4, 2026
@dependabot
dependabot Bot requested a review from seonghobae as a code owner August 4, 2026 17:23
@dependabot dependabot Bot added dependencies Pull requests that update a dependency file javascript Pull requests that update javascript code labels Aug 4, 2026
@coderabbitai

coderabbitai Bot commented Aug 4, 2026

Copy link
Copy Markdown
Contributor

Review Change Stack

Important

Review skipped

No new commits to review since the last review.

⚙️ Run configuration

Configuration used: Organization UI

Review profile: CHILL

Plan: Pro Plus

Run ID: b639f3b0-e299-4f55-b2ef-9d34e3afa0d2

You can disable this status message by setting the reviews.review_status to false in the CodeRabbit configuration file.

Use the checkbox below for a quick retry:

  • 🔍 Trigger review
📝 Walkthrough

Walkthrough

데스크톱 앱의 @vitejs/plugin-react 개발 의존성을 ^6.0.2에서 ^6.0.5로 업데이트했습니다.

Changes

데스크톱 의존성 업데이트

Layer / File(s) Summary
React 플러그인 버전 변경
apps/desktop/package.json
@vitejs/plugin-react 개발 의존성 버전을 ^6.0.2에서 ^6.0.5로 변경했습니다.

Estimated code review effort: 1 (Trivial) | ~2 minutes

Possibly related PRs

Suggested reviewers: seonghobae

🚥 Pre-merge checks | ✅ 5
✅ Passed checks (5 passed)
Check name Status Explanation
Docstring Coverage ✅ Passed No functions found in the changed files to evaluate docstring coverage. Skipping docstring coverage check.
Linked Issues check ✅ Passed Check skipped because no linked issues were found for this pull request.
Out of Scope Changes check ✅ Passed Check skipped because no linked issues were found for this pull request.
Description Check ✅ Passed Check skipped - CodeRabbit’s high-level summary is enabled.
Title check ✅ Passed 제목은 @vitejs/plugin-react 개발 의존성을 6.0.2에서 6.0.5로 업데이트하는 주요 변경 사항을 정확하고 간결하게 설명합니다.
✨ Finishing Touches 💡 1
🛠️ Fix failing CI checks 💡
  • Create stacked PR
  • Commit on current branch
🧪 Generate unit tests (beta)
  • Create PR with unit tests
  • Commit unit tests in branch dependabot/npm_and_yarn/develop/vitejs/plugin-react-6.0.5

Comment @coderabbitai help to get the list of available commands.

@opencode-agent opencode-agent Bot left a comment

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

Pull request overview

OpenCode cannot approve yet because required coverage evidence did not pass.

Review outcome

1. HIGH .github/workflows/opencode-review.yml:1 - Coverage evidence did not prove required test/docstring evidence

  • Problem: The required coverage-evidence job result was failure, so OpenCode cannot establish approval sufficiency for this head.

  • Root cause: Automated approval is only valid when the same-head coverage-evidence job proves supported repository test suites passed and configured docstring gates passed or were advisory, or reports not applicable because no supported source files or package manifests exist. Missing, failed, skipped, unavailable, or unsupported-tooling test evidence is a blocker.

  • Fix: Install or configure the repository test/docstring evidence tooling when source files or package manifests exist, rerun the current-head coverage-evidence job, and approve only after it reports success with required evidence or explicit no-source not-applicable evidence.

  • Regression test: Keep the approval branch checking needs.coverage-evidence.result == success before posting APPROVE, and publish REQUEST_CHANGES when coverage-evidence blocker states such as cancelled, skipped, failed, unsupported-tooling, or below-100 evidence are present.

  • Result: REQUEST_CHANGES

  • Reason: coverage-evidence result was failure, so required test/docstring evidence was not proven for current head 1562ac4e6aa59f7415efb060e4a161bbcfcb44a1.

  • Head SHA: 1562ac4e6aa59f7415efb060e4a161bbcfcb44a1

  • Workflow run: 31043800201

  • Workflow attempt: 1

Coverage evidence

Coverage evidence job did not run or did not publish coverage evidence.

Changed-File Evidence Map

flowchart LR
  PR["PR changed files"] --> Evidence["OpenCode bounded evidence"]
  Evidence --> S1["Changed file (2 files)"]
  S1 --> I1["repository behavior"]
  I1 --> R1["Review risk: Changed file (2 files)"]
  R1 --> V1["required checks"]
Loading

@opencode-agent

opencode-agent Bot commented Aug 5, 2026

Copy link
Copy Markdown
Contributor

OpenCode Review Overview

  • Head SHA: 1562ac4e6aa59f7415efb060e4a161bbcfcb44a1
  • Workflow run: 31043800201
  • Workflow attempt: 1
  • Gate result: REQUEST_CHANGES (approval step)

Pull request overview

OpenCode cannot approve yet because required coverage evidence did not pass.

Review outcome

1. HIGH .github/workflows/opencode-review.yml:1 - Coverage evidence did not prove required test/docstring evidence

  • Problem: The required coverage-evidence job result was failure, so OpenCode cannot establish approval sufficiency for this head.

  • Root cause: Automated approval is only valid when the same-head coverage-evidence job proves supported repository test suites passed and configured docstring gates passed or were advisory, or reports not applicable because no supported source files or package manifests exist. Missing, failed, skipped, unavailable, or unsupported-tooling test evidence is a blocker.

  • Fix: Install or configure the repository test/docstring evidence tooling when source files or package manifests exist, rerun the current-head coverage-evidence job, and approve only after it reports success with required evidence or explicit no-source not-applicable evidence.

  • Regression test: Keep the approval branch checking needs.coverage-evidence.result == success before posting APPROVE, and publish REQUEST_CHANGES when coverage-evidence blocker states such as cancelled, skipped, failed, unsupported-tooling, or below-100 evidence are present.

  • Result: REQUEST_CHANGES

  • Reason: coverage-evidence result was failure, so required test/docstring evidence was not proven for current head 1562ac4e6aa59f7415efb060e4a161bbcfcb44a1.

  • Head SHA: 1562ac4e6aa59f7415efb060e4a161bbcfcb44a1

  • Workflow run: 31043800201

  • Workflow attempt: 1

Coverage evidence

Coverage evidence job did not run or did not publish coverage evidence.

Changed-File Evidence Map

flowchart LR
  PR["PR changed files"] --> Evidence["OpenCode bounded evidence"]
  Evidence --> S1["Changed file (2 files)"]
  S1 --> I1["repository behavior"]
  I1 --> R1["Review risk: Changed file (2 files)"]
  R1 --> V1["required checks"]
Loading

Copy link
Copy Markdown
Collaborator

@coderabbitai review
@cwl-noema-review
@opencode-agent

Review the exact live head only. Verify the @vitejs/plugin-react 6.0.5 update is lockfile-consistent, compatible with the repository Node/Vite/React toolchain, preserves React Compiler behavior, and passes lint, strict typecheck, complete tests/coverage, production build, audit, and security gates. Review only; do not update the branch, merge, release, or alter protections.

@seonghobae
seonghobae enabled auto-merge (squash) August 7, 2026 00:32
@coderabbitai

coderabbitai Bot commented Aug 7, 2026

Copy link
Copy Markdown
Contributor
🧩 Analysis chain

🏁 Script executed:

#!/bin/bash
set -euo pipefail

echo '=== Exact checked-out head ==='
git rev-parse HEAD
git status --short
git diff --name-status HEAD^ HEAD
git diff -- apps/desktop/package.json

echo '=== Repository package-manager and Node metadata ==='
fd -HI '^(package\.json|pnpm-lock\.yaml|package-lock\.json|yarn\.lock|\.npmrc|\.node-version|\.nvmrc|mise\.toml|volta)$' . \
  -E node_modules -E dist -E build -E .git \
  | sort

echo '=== Relevant package.json declarations ==='
fd -HI '^package\.json$' . -E node_modules -E dist -E build -E .git \
  -x sh -c '
    echo "--- $1"
    jq "{name, packageManager, engines, volta, dependencies: (.dependencies // {} | with_entries(select(.key | test(\"^(react|react-dom|vite|`@vitejs/plugin-react`|babel-plugin-react-compiler|react-compiler)$\")))), devDependencies: (.devDependencies // {} | with_entries(select(.key | test(\"^(react|react-dom|vite|`@vitejs/plugin-react`|babel-plugin-react-compiler|react-compiler)$\"))))}" "$1"
  ' sh {}

echo '=== Lockfile entries for updated package and toolchain ==='
for f in $(fd -HI '^(pnpm-lock\.yaml|package-lock\.json|yarn\.lock)$' . -E node_modules -E dist -E build -E .git); do
  echo "--- $f"
  rg -n -C 4 '`@vitejs/plugin-react`|react-compiler|babel-plugin-react-compiler|(^|[^@[:alnum:]_-])vite@|react-dom@|(^|[^@[:alnum:]_-])react@' "$f" || true
done

echo '=== React Compiler and Vite configuration candidates ==='
fd -HI '\.(ts|tsx|js|jsx|mjs|cjs|json|yaml|yml)$' . -E node_modules -E dist -E build -E .git \
  -x sh -c '
    if rg -n -i -C 3 "reactCompiler|babel-plugin-react-compiler|react-compiler|`@vitejs/plugin-react`|defineConfig|plugins:" "$1" >/dev/null; then
      echo "--- $1"
      rg -n -i -C 3 "reactCompiler|babel-plugin-react-compiler|react-compiler|`@vitejs/plugin-react`|defineConfig|plugins:" "$1"
    fi
  ' sh {}

echo '=== CI workflow commands and security gates ==='
fd -HI '\.(yaml|yml)$' .github -E .git 2>/dev/null \
  -x sh -c '
    echo "--- $1"
    rg -n -i -C 3 "lint|typecheck|test|coverage|build|audit|security|codeql|npm ci|pnpm install|yarn install|node-version|setup-node" "$1" || true
  ' sh {}

echo '=== PR metadata and exact-head checks ==='
gh pr view 756 --repo ContextualWisdomLab/bandscope \
  --json number,url,headRefName,headRefOid,baseRefName,mergeStateStatus,statusCheckRollup \
  --jq '{number,url,headRefName,headRefOid,baseRefName,mergeStateStatus,statusCheckRollup: [.statusCheckRollup[] | {name,conclusion,status,detailsUrl,workflowName}]}'

echo '=== GitHub code scanning alerts for PR ==='
gh api 'repos/ContextualWisdomLab/bandscope/code-scanning/alerts?state=open&pr=756&per_page=100' \
  --jq '.[] | {number,rule:.rule.id,severity:.rule.security_severity_level,state,html_url}' || true

echo '=== Dependabot alerts for repository ==='
gh api 'repos/ContextualWisdomLab/bandscope/dependabot/alerts?state=open&per_page=100' \
  --jq '.[] | {number,dependency:.dependency.package.name,ecosystem:.dependency.package.ecosystem,severity:.security_advisory.severity,html_url}' || true

Length of output: 14957


🏁 Script executed:

#!/bin/bash
set -euo pipefail

repo="ContextualWisdomLab/bandscope"
pr="756"

echo '=== Checked-out commit and PR diff ==='
git rev-parse HEAD
git diff --name-status HEAD^ HEAD
git diff --no-ext-diff --unified=80 HEAD^ HEAD -- apps/desktop/package.json package-lock.json

echo '=== Package manifests: declared toolchain ==='
while IFS= read -r manifest; do
  echo "--- ${manifest}"
  jq '
    {
      name,
      packageManager,
      engines,
      volta,
      scripts,
      dependencies: ((.dependencies // {}) | with_entries(
        select(.key | test("^(react|react-dom|vite|`@vitejs/plugin-react`|babel-plugin-react-compiler|react-compiler)$"))
      )),
      devDependencies: ((.devDependencies // {}) | with_entries(
        select(.key | test("^(react|react-dom|vite|`@vitejs/plugin-react`|babel-plugin-react-compiler|react-compiler)$"))
      ))
    }
  ' "$manifest"
done < <(fd -HI '^package\.json$' . -E node_modules -E dist -E build -E .git | sort)

echo '=== package-lock.json: root and resolved relevant packages ==='
jq '
  {
    lockfileVersion,
    root: .packages[""] | {
      name,
      engines,
      dependencies: ((.dependencies // {}) | with_entries(
        select(.key | test("^(react|react-dom|vite|`@vitejs/plugin-react`|babel-plugin-react-compiler|react-compiler)$"))
      )),
      devDependencies: ((.devDependencies // {}) | with_entries(
        select(.key | test("^(react|react-dom|vite|`@vitejs/plugin-react`|babel-plugin-react-compiler|react-compiler)$"))
      ))
    },
    desktop: .packages["apps/desktop"] | {
      dependencies: ((.dependencies // {}) | with_entries(
        select(.key | test("^(react|react-dom|vite|`@vitejs/plugin-react`|babel-plugin-react-compiler|react-compiler)$"))
      )),
      devDependencies: ((.devDependencies // {}) | with_entries(
        select(.key | test("^(react|react-dom|vite|`@vitejs/plugin-react`|babel-plugin-react-compiler|react-compiler)$"))
      ))
    },
    resolved: [
      .packages
      | to_entries[]
      | select(
          .key == "node_modules/@vitejs/plugin-react" or
          .key == "node_modules/vite" or
          .key == "node_modules/react" or
          .key == "node_modules/react-dom" or
          (.key | test("node_modules/(babel-plugin-react-compiler|react-compiler)$"))
        )
      | {path: .key, version: .value.version, resolved: .value.resolved, integrity: .value.integrity, peerDependencies: .value.peerDependencies, engines: .value.engines}
    ]
  }
' package-lock.json

echo '=== Vite and React Compiler configuration ==='
while IFS= read -r candidate; do
  if rg -n -i -C 4 'reactCompiler|babel-plugin-react-compiler|react-compiler|`@vitejs/plugin-react`|defineConfig' "$candidate" >/dev/null; then
    echo "--- ${candidate}"
    rg -n -i -C 4 'reactCompiler|babel-plugin-react-compiler|react-compiler|`@vitejs/plugin-react`|defineConfig' "$candidate"
  fi
done < <(fd -HI '\.(ts|tsx|js|jsx|mjs|cjs|json|yaml|yml)$' . -E node_modules -E dist -E build -E .git | sort)

echo '=== CI workflow gate definitions ==='
if [ -d .github ]; then
  while IFS= read -r workflow; do
    echo "--- ${workflow}"
    rg -n -i -C 3 'lint|typecheck|test|coverage|build|audit|security|codeql|npm (ci|install)|node-version|setup-node' "$workflow" || true
  done < <(fd -HI '\.(yaml|yml)$' .github | sort)
fi

echo '=== PR metadata and checks for exact PR head ==='
gh pr view "$pr" --repo "$repo" \
  --json number,url,headRefName,headRefOid,baseRefName,mergeStateStatus,statusCheckRollup \
  --jq '{
    number,
    url,
    headRefName,
    headRefOid,
    baseRefName,
    mergeStateStatus,
    statusCheckRollup: [
      .statusCheckRollup[]
      | {name,conclusion,status,workflowName,detailsUrl}
    ]
  }'

echo '=== Code scanning alerts associated with this PR ==='
gh api "repos/${repo}/code-scanning/alerts?state=open&pr=${pr}&per_page=100" \
  --jq '[.[] | {number,rule: .rule.id,severity: .rule.security_severity_level,state,html_url}]' || true

echo '=== Open Dependabot alerts for updated dependency ==='
gh api "repos/${repo}/dependabot/alerts?state=open&per_page=100" \
  --jq '[.[] | select(.dependency.package.name == "`@vitejs/plugin-react`") | {number,dependency: .dependency.package.name,ecosystem: .dependency.package.ecosystem,severity: .security_advisory.severity,html_url}]' || true

Length of output: 38488


🏁 Script executed:

#!/bin/bash
set -u

repo="ContextualWisdomLab/bandscope"
pr="756"

echo '=== Root manifest ==='
jq '{name,packageManager,engines,workspaces,scripts,devDependencies,dependencies}' package.json

echo '=== Desktop manifest ==='
jq '{name,engines,scripts,devDependencies,dependencies}' apps/desktop/package.json

echo '=== Relevant current lockfile entries ==='
jq '
  {
    root: .packages[""],
    desktop: .packages["apps/desktop"],
    pluginAtRoot: .packages["node_modules/@vitejs/plugin-react"],
    pluginAtDesktop: .packages["apps/desktop/node_modules/@vitejs/plugin-react"],
    viteAtRoot: .packages["node_modules/vite"],
    viteAtDesktop: .packages["apps/desktop/node_modules/vite"],
    reactAtRoot: .packages["node_modules/react"],
    reactAtDesktop: .packages["apps/desktop/node_modules/react"],
    reactDomAtRoot: .packages["node_modules/react-dom"],
    reactDomAtDesktop: .packages["apps/desktop/node_modules/react-dom"],
    reactCompiler: [
      .packages | to_entries[]
      | select(.key | test("node_modules/(babel-plugin-react-compiler|react-compiler)$"))
      | {path: .key, value: .value}
    ]
  }
' package-lock.json

echo '=== Relevant lockfile delta only ==='
git diff --no-ext-diff --unified=12 HEAD^ HEAD -- package-lock.json \
  | rg -n -C 5 '`@vitejs/plugin-react`|`@rolldown/pluginutils`|babel-plugin-react-compiler|react-compiler|"peer": true' \
  || true

echo '=== Configuration candidates ==='
fd -HI '^(vite\.config\..*|.*vite.*\.config\..*|tsconfig.*\.json|package\.json)$' . \
  -E node_modules -E dist -E build -E .git | sort

echo '=== React Compiler and plugin references ==='
rg -n -i -C 5 'reactCompiler|babel-plugin-react-compiler|react-compiler|`@vitejs/plugin-react`|plugin-react' \
  -g '!node_modules/**' -g '!dist/**' -g '!build/**' -g '!package-lock.json' . \
  || true

echo '=== CI workflow files ==='
fd -HI '\.(yaml|yml)$' .github 2>/dev/null | sort
echo '=== CI gates ==='
rg -n -i -C 4 'lint|typecheck|test|coverage|build|audit|security|codeql|npm (ci|install)|setup-node|node-version' \
  .github 2>/dev/null || true

echo '=== Pull request metadata and check runs ==='
gh pr view "$pr" --repo "$repo" \
  --json number,url,headRefOid,headRefName,mergeStateStatus,statusCheckRollup \
  --jq '{number,url,headRefOid,headRefName,mergeStateStatus,checks:[.statusCheckRollup[] | {name,status,conclusion,workflowName,detailsUrl}]}' \
  || true

echo '=== Check runs bound to the checked-out commit ==='
gh api "repos/${repo}/commits/$(git rev-parse HEAD)/check-runs?per_page=100" \
  --jq '{total_count,check_runs:[.check_runs[] | {name,status,conclusion,app:.app.slug,details_url}]}' \
  || true

echo '=== PR code-scanning alerts ==='
gh api "repos/${repo}/code-scanning/alerts?state=open&pr=${pr}&per_page=100" \
  --jq '[.[] | {number,rule:.rule.id,severity:.rule.security_severity_level,state,html_url}]' \
  || true

echo '=== Open Dependabot alerts for `@vitejs/plugin-react` ==='
gh api "repos/${repo}/dependabot/alerts?state=open&per_page=100" \
  --jq '[.[] | select(.dependency.package.name == "`@vitejs/plugin-react`") | {number,severity:.security_advisory.severity,html_url}]' \
  || true

Length of output: 79430


🏁 Script executed:

#!/bin/bash
set -u

repo="ContextualWisdomLab/bandscope"
run_id="30933719437"
job_id="92074464552"

echo '=== Desktop Vite configuration ==='
cat -n apps/desktop/vite.config.ts

echo '=== Failed security-audit job: metadata ==='
gh api "repos/${repo}/actions/jobs/${job_id}" \
  --jq '{id,name,status,conclusion,started_at,completed_at,html_url,steps:[.steps[] | {number,name,status,conclusion,started_at,completed_at}]}' \
  || true

echo '=== Failed security-audit job: failed-step log ==='
gh run view "$run_id" --repo "$repo" --job "$job_id" --log-failed \
  || true

echo '=== Failed security-audit workflow: run metadata ==='
gh run view "$run_id" --repo "$repo" \
  --json databaseId,headSha,conclusion,status,event,workflowName,url,startedAt,updatedAt \
  || true

Length of output: 37959


🏁 Script executed:

#!/bin/bash
set -u

repo="ContextualWisdomLab/bandscope"
ci_run_id="30933718756"
ci_job_id="92074463301"
coverage_run_id="30933719033"
coverage_job_id="92077579340"
release_run_id="30933720670"

echo '=== Successful CI job steps ==='
gh api "repos/${repo}/actions/jobs/${ci_job_id}" \
  --jq '{name,conclusion,steps:[.steps[] | {number,name,conclusion}]}' \
  || true

echo '=== Successful CI log: verification commands ==='
gh run view "$ci_run_id" --repo "$repo" --job "$ci_job_id" --log \
  | rg -n -i -C 2 'npm run (lint|typecheck|test|build|check)|quickcheck|eslint|tsc --noEmit|vitest run|coverage|vite build|passed|successfully|error' \
  || true

echo '=== Successful coverage-evidence job steps ==='
gh api "repos/${repo}/actions/jobs/${coverage_job_id}" \
  --jq '{name,conclusion,steps:[.steps[] | {number,name,conclusion}]}' \
  || true

echo '=== Successful release-preflight job steps ==='
gh run view "$release_run_id" --repo "$repo" \
  --json headSha,conclusion,jobs \
  --jq '{headSha,conclusion,jobs:[.jobs[] | {name,conclusion,steps:[.steps[] | {name,conclusion}]}]}' \
  || true

Length of output: 23759


@seonghobae Review completed for exact head 1562ac4e6aa59f7415efb060e4a161bbcfcb44a1.

No code-level issue found in the @vitejs/plugin-react update.

  • Lockfile consistency passed. package-lock.json resolves the desktop workspace dependency to @vitejs/plugin-react 6.0.5 with an integrity hash. npm ci completed successfully.
  • Toolchain compatibility passed. Node >=22.13 <23 and CI Node 22.22.3 satisfy the plugin and Vite engine requirements. Vite 8.1.4 satisfies the plugin peer range ^8.0.0. React and React DOM resolve to 19.2.7.
  • React Compiler behavior is unchanged. apps/desktop/vite.config.ts uses react() without compiler options. No React Compiler package or configuration exists.
  • Lint passed.
  • Strict TypeScript checks passed with tsc --noEmit.
  • Tests passed. The desktop suite reports 15 test files and 194 tests. The shared-types suite reports 20 tests. The Python suite reports 682 passed, 1 skipped, and 100% required coverage.
  • Coverage passed through the real CI test run. The separate coverage-evidence check does not execute PR content.
  • Production build passed with Vite 8.1.4.
  • Desktop builds passed for Windows amd64/arm64 and macOS amd64/arm64.
  • Semgrep, OSV, dependency review, Trivy filesystem scan, secret scan, SBOM, supply-chain inventory, and Bandit passed.

Blocking result: security-audit failed on npm audit --workspaces --audit-level=high. It reports one high-severity undici vulnerability, including GHSA-8xcm-r25x-g524, GHSA-4cwx-7wf7-3272, GHSA-m8rv-5g2x-5cg5, GHSA-jr45-8vmc-qm54, and GHSA-v3r7-h72x-cjcm. The audit and full security-gate requirement therefore did not pass.

GitHub denied access to the Code Scanning and Dependabot alert APIs with HTTP 403. Those repository-wide alert lists remain unverified.

I did not modify the branch, merge state, releases, or protections.

⚠️ Action not completed

Already reviewed.

Note: CodeRabbit is an incremental review system and does not re-review already reviewed commits. This command is applicable only when automatic reviews are paused.

@opencode-agent
opencode-agent Bot disabled auto-merge August 7, 2026 03:16
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

dependencies Pull requests that update a dependency file javascript Pull requests that update javascript code

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant