Skip to content

build(deps): bump protobuf from 3.19.6 to 7.36.1 - #90

Closed
dependabot[bot] wants to merge 1 commit into
mainfrom
dependabot/pip/protobuf-7.36.1
Closed

dependabot[bot] wants to merge 1 commit into
mainfrom
dependabot/pip/protobuf-7.36.1

Conversation

@dependabot

@dependabot dependabot Bot commented on behalf of github Sep 20, 2026 •

Copy link
Copy Markdown
Contributor

Bumps protobuf from 3.19.6 to 7.36.1.

Commits

@dependabot dependabot Bot added the dependencies Pull requests that update a dependency file label Sep 20, 2026
Bumps [protobuf](https://github.com/protocolbuffers/protobuf) from 3.19.6 to 7.36.1.
- [Release notes](https://github.com/protocolbuffers/protobuf/releases)
- [Commits](https://github.com/protocolbuffers/protobuf/commits)

---
updated-dependencies:
- dependency-name: protobuf
  dependency-version: 7.36.1
  dependency-type: direct:production
  update-type: version-update:semver-major
...

Signed-off-by: dependabot[bot] <support@github.com>
@ReSerendipity

Copy link
Copy Markdown
Owner

暂不合并(不关闭),理由不是"CI 不绿",而是"CI 绿在这里不构成证据"。

本条只改两个钉版文件(requirements-lock.txt、launcher/requirements-small.txt),把 protobuf 从 3.19.6 一次抬到 7.36.1(跨 4 个大版本)。protobuf 不是本仓直接声明的依赖(pyproject.toml / requirements.txt 里都没有它),它是 funasr==1.4.15 / modelscope==1.40.1 的传递依赖;grep -rln "google.protobuf|_pb2" app/ → 零命中,也就是说我们自己的代码不碰它,碰它的是加载模型那条链。

这类跨大版本的 protobuf 提升,典型断裂点是 gencode 与运行时不匹配(旧 _pb2.py 在新运行时上 import 期就报 Descriptors cannot be created directly),而它只在真加载 funasr / modelscope 时才暴露。本 PR 上跑绿的 12 个 pytest 矩阵是无 GPU 的 CPU 环境、不含真推理 —— 所以"绿"覆盖不到这个风险面。按本仓铁律(发布前必须真机验收),要合得先做一次:新环境按锁装 → 三引擎真推理各出一段音频(今天的基线:2.5 = 214,040 B / RMS 6176;2.0 = 205,124 B / RMS 6926;VoxCPM2 = 230,148 B / RMS 4615)→ 显存回落核实。

顺带说一句方向:本条如果真能落地,会顺手关掉 2 条 Dependabot 告警(P1 CVE-2025-4565 修复于 4.25.8、P2 CVE-2026-0994 修复于 5.29.6,见 docs/SECURITY_DEPENDABOT_TRIAGE.md §1),所以值得做,但排在 relock 之后:那两条告警目前的"被谁挡住"还标着未证实(§3a —— 我原先写的 descript-audiotools / modelscope 两道上游上界撑不住,前者根本不在锁里,后者的约束挂在没请求的 extra 上),需要一次 pip-compile 复算给出真正的断链。复算完成后我会把能抬的一批一起提,而不是逐条撞。

@ReSerendipity

Copy link
Copy Markdown
Owner

补充一条新实测,把我上一条注释里"被谁挡住尚未证实"这句话更正掉:元数据层面没人挡住 protobuf。

方法:把 requirements-lock.txt 里 95 个钉版包逐个取 PyPI 元数据(只请求 JSON,不下载包),筛 requires_dist 里提到 protobuf 的行。95 个全部查询成功:

  • 命中 13 行,13 行全部带 extra == 门控;无条件约束 0 条。
  • 唯一带 <上界 的是 modelscope==1.40.1 的 protobuf<3.21.0,>=3.19.0,它只挂在 nlp / all 两个 extra 上;而本仓两处声明写的都是 modelscope>=1.9.0(requirements.txt:8、pyproject.toml:76),一个 extra 都没请求 → 那条上界不进解析图。
  • funasr==1.4.15 的元数据里根本不提 protobuf(73 条 requires_dist,0 命中)。
  • sentencepiece / transformers 提 protobuf 的几行同样全在 extra 里。

结论与不变的部分:protobuf==3.19.6 不是被钉住的,是这份锁当年编译留下的历史值;本条(或更保守的 4.25.8 / 5.29.6)在解析层面可解,能一次关掉 P1/P2 两条告警。

仍然不合的理由不变,而且是元数据答不了的那一半:protobuf 跨大版本最常坏在 gencode 与运行时不匹配(旧 _pb2.py 在新运行时 import 期即报 Descriptors cannot be created directly),本仓对 google.protobuf / _pb2 零直接引用、真正碰它的是 funasr / modelscope 加载模型那条链,CI 上跑绿的 12 个矩阵是无 GPU 的 CPU 环境,覆盖不到。判据与复算/真装命令已写在 docs/SECURITY_DEPENDABOT_TRIAGE.md §3a 与 §7b(含三引擎基线数字),复算做完就连本条一起批量处理,而不是单独撞。

@dependabot @github

dependabot Bot commented on behalf of github Sep 23, 2026

Copy link
Copy Markdown
Contributor Author

Superseded by #149.

@dependabot dependabot Bot closed this Sep 23, 2026
@dependabot
dependabot Bot deleted the dependabot/pip/protobuf-7.36.1 branch September 23, 2026 09:59
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

dependencies Pull requests that update a dependency file

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant