Skip to content

chore(deps): bump vendored front-end libs, pin Actions op SHA + GLightbox-demosectie - #16

Merged
Stensel8 merged 3 commits into
mainfrom
claude/code-scanning-security-issues-1k6wvf
Aug 22, 2026
Merged

Stensel8 merged 3 commits into
mainfrom
claude/code-scanning-security-issues-1k6wvf

Conversation

@Stensel8

@Stensel8 Stensel8 commented Aug 22, 2026

Copy link
Copy Markdown
Member

Sluit 3 van de 5 openstaande CodeQL-alerts, bumpt alle vendored libs, geeft GLightbox een demo-plek in de template en ruimt twee DevTools-meldingen op het contactformulier op. De overige 2 alerts kunnen niet in code opgelost worden — zie onderaan.

Vendor libs gebumpt

lib van naar
bootstrap 5.3.5 (js) / 5.3.3 (css) 5.3.8
swiper 11.2.6 (js) / 11.2.4 (css) 14.1.0
bootstrap-icons 1.11.3 1.13.1
remixicon 4.6.0 4.9.1
glightbox 3.3.0 3.3.1
boxicons 2.1.4
purecounter 1.5.0
jquery 3.7.1 4.0.0 (bestand hernoemd)
isotope 3.0.6 ongewijzigd — is al de laatste release (2018)
waypoints 4.0.1 ongewijzigd — is al de laatste release (2016)
popper 2.11.8 ongewijzigd — is al de laatste release

Bootstrap en Swiper stonden met JS en CSS op verschillende versies; die lopen nu weer gelijk.

…p SHA

Vendor libs (webroot/js, webroot/css), opgehaald van de npm-registry:

  bootstrap          5.3.5 (js) / 5.3.3 (css) -> 5.3.8  (waren uit sync)
  swiper             11.2.6 (js) / 11.2.4 (css) -> 14.1.0  (waren uit sync)
  glightbox          3.3.0 -> 3.3.1
  bootstrap-icons    1.11.3 -> 1.13.1
  remixicon          4.6.0 -> 4.9.1
  boxicons           -> 2.1.4
  purecounter        -> 1.5.0
  jquery             3.7.1 -> 4.0.0 (bestand hernoemd)
  isotope            3.0.6 -> ongewijzigd, is al de laatste release (2018)
  waypoints          4.0.1 -> ongewijzigd, is al de laatste release (2016)
  popper             2.11.8 -> ongewijzigd, is al de laatste release

De font-paden in de icon-CSS zijn weer platgeslagen (./fonts/ en ../fonts/
weg), omdat de fonts in deze repo naast de CSS in webroot/css staan.

Verificatie met Chromium: index.html en 404.html laden zonder JS-fouten en
zonder enkele lokale 404; bootstrap meldt zich als 5.3.8; de woff2's van
bootstrap-icons, remixicon en boxicons komen met hun nieuwe cache-hashes
binnen en de icons renderen. Swiper/GLightbox/Isotope/PureCounter/Waypoints
laden wel, maar er staat geen bijbehorende markup op de pagina's, dus de
major bumps raken hier niets aan runtime-gedrag.

Workflow: docker/login-action, docker/metadata-action en docker/build-push-action
stonden op een verplaatsbare tag. Nu op de commit-SHA gepind met de versie in
een comment, wat CodeQL-alerts #2, #3 en #4 (actions/unpinned-tag) afsluit.
Renovate blijft ze via die comment bijwerken.

Let op: dit sluit alerts #5 en #6 (glightbox, missing regexp anchor) NIET.
Die twee wijzen naar /vimeo\.com\/([0-9]*)/ op r.953 en r.1103, en glightbox
3.3.1 bevat exact diezelfde regel - hij schuift alleen op naar r.945 en 1095.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01KRc1UN8fR9YKnardtGxRCE
Copilot AI lite review requested due to automatic review settings August 22, 2026 19:59

Copilot AI left a comment

Copy link
Copy Markdown

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

Copilot was unable to review this pull request because the user who requested the review has reached their quota limit.

GLightbox en Isotope werden wel ingeladen, maar er stond geen enkel element
op de pagina dat ze aanriep. Deze portfolio-sectie is een placeholder die
laat zien hoe en waar je ze aanhaakt.

De sectie gebruikt de markup waar de theme-CSS al op gebouwd is
(.portfolio-wrap, .portfolio-info, .portfolio-links, #portfolio-flters), dus
er was geen nieuwe opmaak voor nodig. In de HTML staat een comment met waar
de init vandaan komt (webroot/js/main.js) en wat href, data-gallery,
data-glightbox en data-type doen, plus voorbeelden voor video en voor de
tweede instance (.portfolio-details-lightbox, 90% / 90vh).

Drie tegels met de afbeeldingen die al in de repo staan, in een gedeelde
gallery zodat je ertussen kunt bladeren. Nav-item "Portfolio" toegevoegd,
zodat de sectie via de bestaande section-show-flow bereikbaar is.

In style.css een regel die de tegels op 4/3 met object-fit: cover zet. De
meegeleverde afbeeldingen hebben verschillende verhoudingen; zonder die regel
staat het raster ongelijk zodra je er eigen beeld in hangt.

Geverifieerd in Chromium: 3 lightbox-triggers gevonden, Isotope legt het
raster op, klikken opent de lightbox met 3 slides, de afbeelding laadt echt
(naturalWidth > 0), het onderschrift rendert, de next-pijl gaat door naar de
volgende afbeelding, sluiten werkt, en het filter "People" houdt precies één
tegel over. Geen JS-fouten, geen enkele lokale 404.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01KRc1UN8fR9YKnardtGxRCE
@Stensel8 Stensel8 changed the title chore(deps): bump alle vendored front-end libs + pin GitHub Actions op SHA chore(deps): bump vendored front-end libs, pin Actions op SHA + GLightbox-demosectie Aug 22, 2026
@Stensel8 Stensel8 self-assigned this Aug 22, 2026
DevTools meldde twee keer "An element doesn't have an autocomplete
attribute": de browser herkent deze velden aan hun id/name als autofill-
velden, maar zonder autocomplete-attribuut kan hij ze niet betrouwbaar
invullen.

  #name   -> autocomplete="name"
  #email  -> autocomplete="email"

Subject en message krijgen er bewust geen: dat zijn geen velden die autofill
herkent, en DevTools markeerde ze dan ook niet.

Geverifieerd via het CDP Audits-domein (dat is wat het Issues-paneel voedt):
op de pagina komt nu geen enkele issue meer binnen.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01KRc1UN8fR9YKnardtGxRCE
@Stensel8
Stensel8 merged commit 6b6228a into main Aug 22, 2026
3 checks passed
@Stensel8
Stensel8 deleted the claude/code-scanning-security-issues-1k6wvf branch August 23, 2026 10:08
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

3 participants