Area: Security
Priority: P1 — High
Description
Vulnerable dependencies introduce risk. There is no automated scan in CI. Add vulnerability scanning that blocks merging vulnerable code and tracks drift over time.
Acceptance Criteria
Technical Notes
- Use
github/codeql-action@v3 for additional code scanning
- Allowed vulnerabilities: document each with rationale and expiry date
Description
Vulnerable dependencies introduce risk. There is no automated scan in CI. Add vulnerability scanning that blocks merging vulnerable code and tracks drift over time.
Acceptance Criteria
security-auditrunningnpm audit --audit-level=highSNYK_TOKEN(no-op when unset)snyk test --severity-threshold=highwhen token available.snykpolicy filedocs/SECURITY.mdTechnical Notes
github/codeql-action@v3for additional code scanning