Skip to content

fix(deps): update module google.golang.org/grpc to v1.85.0-dev - #3015

Open
renovate[bot] wants to merge 1 commit into
mainfrom
renovate/google.golang.org-grpc-1.x
Open

fix(deps): update module google.golang.org/grpc to v1.85.0-dev#3015
renovate[bot] wants to merge 1 commit into
mainfrom
renovate/google.golang.org-grpc-1.x

Conversation

@renovate

@renovate renovate Bot commented Sep 1, 2026

Copy link
Copy Markdown
Contributor

This PR contains the following updates:

Package Change Age Confidence
google.golang.org/grpc v1.84.0-dev.0.20260723093437-b6eac429d7b6v1.85.0-dev age confidence

Warning

Some dependencies could not be looked up. Check the Dependency Dashboard for more information.


Release Notes

grpc/grpc-go (google.golang.org/grpc)

v1.85.0-dev

Compare Source


Configuration

📅 Schedule: (UTC)

  • Branch creation
    • At any time (no schedule defined)
  • Automerge
    • At any time (no schedule defined)

🚦 Automerge: Disabled by config. Please merge this manually once you are satisfied.

Rebasing: Whenever PR becomes conflicted, or you tick the rebase/retry checkbox.

🔕 Ignore: Close this PR and you won't be reminded about this update again.


  • If you want to rebase/retry this PR, check this box

This PR was generated by Mend Renovate. View the repository job log.

@pikachuren pikachuren left a comment

Copy link
Copy Markdown
Collaborator

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

🙏 感谢 @renovate 提交!

🤖 AI 自动审核声明:本评审报告由 AI 自动生成,当前使用 Claude Opus 5 模型进行分析。

⚠️ AI 分析结果仅供参考,可能存在误判或遗漏。如您发现任何问题或有不同意见,欢迎随时提出讨论和纠正。

⚠️ 重要提醒:即使 AI 评审认为代码质量良好且建议合并,最终是否合并仍需由项目维护者进行人工判定。


🎯 结论

建议合并(Approve),同时附带一个关于依赖版本策略的讨论点供维护者参考。

变更本身干净且 CI 全平台通过。核查中确认了 v1.85.0-dev 这个看起来不寻常的版本号是 grpc-go 官方真实存在的 tag,并非可疑构造。

📖 概要

google.golang.org/grpc 从伪版本 v1.84.0-dev.0.20260723093437-b6eac429d7b6 更新为 tag 版本 v1.85.0-dev

🧭 整体方案

Renovate 自动升级,仅触碰 go.modgo.sum。这次变更的特别之处在于:它同时完成了「版本前进」和「从伪版本回归到具名 tag」两件事——伪版本(pseudo-version)是 Go 在目标 commit 无对应 tag 时自动生成的形式,替换为具名 tag 后 go.mod 的可读性更好。

📊 变更统计

  • 文件:2 个(go.modgo.sum
  • 行数:+3 / -1
  • 上游跨度:49 个 commit(ahead 49 / behind 0)
维度 评分 说明
功能 ⭐⭐⭐⭐⭐ 依赖前进,并从伪版本回归具名 tag
最小改动 ⭐⭐⭐⭐⭐ 仅版本号
前向兼容 ⭐⭐⭐⭐⭐ 上游 go.mod 未变,无新增依赖
方案设计 ⭐⭐⭐⭐ 变更本身规范;-dev 版本策略值得讨论

🚨 关键问题

P0 阻塞问题

无。

P1 建议修复

无。

P2 可选优化

1)关于依赖 -dev 后缀版本的策略讨论

这一条并非本 PR 的缺陷,而是想借这次升级提出一个可能值得项目层面明确的问题。

v1.85.0-dev 是 grpc-go 在主干开发过程中打的开发态 tag,语义上表示「朝向 v1.85.0 的开发中状态」,而非正式发布版(grpc-go 的正式版本形如 v1.84.0)。依赖开发态版本的潜在影响是:其行为可能在正式发布前继续变化,且通常不在上游的兼容性承诺范围内。

不过也完全理解,项目当前依赖的上一个版本本身就是伪版本v1.84.0-dev.0.2026...),说明依赖 grpc 主干可能是既有的、有意为之的选择(比如为了某个尚未进入正式版的修复)。在这个前提下,本次从伪版本前进到具名 -dev tag 反而是一次改善。

所以这里想请教的是:项目是否有计划在 grpc v1.85.0 正式发布后切回稳定版本线呢?如果这属于已知且可接受的现状,本条建议可以直接忽略。

🔐 依赖安全审查

结论:未发现供应链投毒迹象。

1. ⭐ 版本真实性核验(本次核查的重点)

v1.85.0-dev 这种带 -dev 后缀的版本号在依赖审查中值得警惕——它有可能是攻击者构造的、指向非官方 commit 的伪造 tag。因此做了直接验证:

gh api repos/grpc/grpc-go/git/ref/tags/v1.85.0-dev
→ b6685c50ff9858588298cf9b53515febe1c41f0e

该 tag 确实存在于 grpc/grpc-go 官方仓库,指向真实 commit。

2. 提交历史连续性

进一步核对了新旧两个版本之间的关系:

compare b6eac429d7b6...v1.85.0-dev
→ ahead_by: 49, behind_by: 0

behind_by = 0 是一个重要信号:它说明新版本是旧版本的直接后继,是在同一条历史线上向前推进了 49 个 commit,没有发生分支切换、历史重写或强制推送。如果存在投毒替换,通常会表现为 behind_by > 0(即丢失了原有提交)。

3. 恶意模式扫描

对这 49 个 commit 的 diff 新增行扫描了 exec.Commandos/exechttp.Post(net.DialInsecureSkipVerify.onionbase64. 等模式,命中项仅 3 条且均为良性:

base64.StdEncoding.Encode(encoded, rawValue)                            // gRPC metadata 的 -bin 后缀键编码,协议要求
encoded := make([]byte, base64.StdEncoding.EncodedLen(len(rawValue)))   // 同上
//  2. ignores basic certificate verification when InsecureSkipVerify is true.   // 注释

第三条尤其值得澄清:InsecureSkipVerify 出现在注释文本中(描述 TLS 配置行为的文档说明),而非实际将其设为 true 的代码。未发现任何 TLS 校验降级的实际改动

4. 依赖树

本次升级未引入任何新的间接依赖go.sum 中新版本的 /go.mod 哈希与旧伪版本完全一致(ljCht0DrxQrXBDRTZp52Qxh3Ffk8CdYm2sj4O2QN2C0=),密码学上证明上游 go.mod 内容一字未改。

5. 模块归属

google.golang.org/grpc 仍解析到 grpc/grpc-go 官方仓库,无 vanity import 劫持、无仓库迁移。

📂 逐文件分析

go.mod

改动意图:将 grpc 从伪版本更新为具名 tag 版本。

代码逻辑

-	google.golang.org/grpc v1.84.0-dev.0.20260723093437-b6eac429d7b6
+	google.golang.org/grpc v1.85.0-dev

问题分析:改动本身规范。可读性相比伪版本有提升。唯一值得讨论的是 -dev 版本线的选择(见 P2)。

详细建议:无需改动。

go.sum

改动意图:登记新版本哈希。

代码逻辑:新增 v1.85.0-dev 的两行哈希条目,其中 /go.mod 哈希与旧版本一致。

问题分析:无。

详细建议:无需改动。

✅ 待处理清单

  • (P2,仅供讨论)明确 grpc -dev 版本线的长期策略,是否在 v1.85.0 正式发布后切回稳定版
  • v1.85.0-dev tag 官方真实性核验
  • 提交历史连续性核验(behind_by = 0)
  • 恶意模式扫描
  • 新增间接依赖核对(无新增)
  • CI 构建验证(全平台通过)

🎯 结论:建议合并。变更干净,版本真实性与历史连续性均已核验通过,CI 全绿。P2 那条仅为策略层面的探讨,不构成合并阻塞。感谢维护!

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant