1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
# Configuration de cargo-deny pour mnemo.
# https://embarkstudios.github.io/cargo-deny/
#
# Politique : refuser les vulnérabilités RustSec, n'autoriser que des licences
# permissives compatibles, et signaler les dépendances multiples / sources
# inattendues. Lancé par `make audit` et la CI (.github/workflows/audit.yml).
[]
# Base d'avis RustSec. Toute vulnérabilité connue fait échouer la vérification.
= 2
= "warn"
# Exceptions ciblées et documentées. On ne désactive JAMAIS globalement les
# advisories ni la catégorie `unmaintained`.
= [
{ = "RUSTSEC-2024-0436", = "Dépendance transitive via ratatui 0.29.0. Advisory `unmaintained` (paste 1.0.15), pas une vulnérabilité active. Suivi pour suppression dès que ratatui ne dépend plus de paste." },
]
[]
= 2
# Licences explicitement autorisées (permissives, compatibles avec un binaire
# distribué). Toute licence hors de cette liste fait échouer la vérification.
= [
"MIT",
"Apache-2.0",
"Apache-2.0 WITH LLVM-exception",
"BSD-2-Clause",
"BSD-3-Clause",
"ISC",
"Unicode-3.0",
# CDLA-Permissive-2.0 : licence de `webpki-roots`, dépendance transitive de
# ureq/rustls fournissant le magasin de certificats TLS pour
# `mnemo update` / `mnemo upgrade`. Licence permissive sans copyleft.
"CDLA-Permissive-2.0",
"Zlib",
"MPL-2.0",
]
# Seuil de confiance pour la détection de licence par cargo-deny.
= 0.8
# Exceptions de licence documentées (aucune pour l'instant). Format :
# { allow = ["..."], name = "crate", version = "*" }
= []
[]
# Signale les versions multiples d'une même dépendance (poids / surface).
= "warn"
# Refuse les wildcards de version dans nos propres dépendances.
= "deny"
= []
= []
[]
# N'autorise que crates.io comme registre par défaut.
= "deny"
= "deny"
= ["https://github.com/rust-lang/crates.io-index"]