Muneerali199rakshak/demo-osv → main2 commits13d agoopen on GitHub
100
risk score
Do not deploy. Escalate to the on-call engineer and file a Jira blocker for the touched surface before any merge.
▸Risk score 100/100 is at incident level (recurring incidents on high-incident surface).
▸Escalating to incident queue; deployment is blocked immediately.
▸A blocker will be filed in Jira and an incident note posted to Notion.
How this change scores against your production history — 8 past incident(s) on the touched surface.
Subscriptions & Billing
21 changed lines in this PR
Checkout Flow
24 changed lines in this PR
Data Migrations
9 changed lines in this PR
Payments Gateway
18 changed lines in this PR
High-incident surface: 8 past incidents mapped to the touched modules.
Files touched by past incidents: Change edits 3 file(s) implicated in INC-288, INC-248, INC-231 — high regression risk in the exact failure surface.
AI reasoning layer · confidence HIGH · model Qwen/Qwen3-Next-80B-A3B-Thinking
This pull request pins the axios dependency to version 1.2.3, which contains multiple known low-severity vulnerabilities. The change affects critical systems including Subscriptions & Billing, Checkout Flow, and Payments Gateway, but the vulnerabilities themselves are rated low severity, limiting immediate risk to data exposure or minor service disruptions.
Failure hypotheses
▸Prototype pollution in axios could allow attackers to manipulate HTTP request data in payment processing (GHSA-35jp-ww65-95wh)
▸HTTP request smuggling via axios could cause inconsistent payment webhook processing (GHSA-42h9-826w-cgv3)
▸Malicious payload handling in axios might lead to data leakage in checkout flows (GHSA-62hf-57xw-28j9)
Weighted from 9 evidence categories
What this change can reach
Modules affected
4
Subscriptions & Billing, Checkout Flow, Data Migrations, Payments Gateway
Services reached
6
billing, web, core, payments, worker, api
Estimated users exposed
90%
90% of checkout sessions
Changed files
6
74 lines of diff
Severity-weighted dependency graph · 90% of checkout sessions
Every point of the score is traceable to an observation
Traceability · No linked issue
lowNo Jira issue is referenced from the PR description.
Scope · Focused change set
low6 files changed — contained diff.
Test coverage · Tests included
low1 test file(s) included in the change.
Dependencies · Lockfile churn
mediumManifest or lockfile changed — verify dependency drift and supply-chain review.
Blast radius · Wide service fan-out
highReaches 6 services: billing, web, core, payments, worker, api.
Incident history · Files touched by past incidents
highChange edits 3 file(s) implicated in INC-288, INC-248, INC-231 — high regression risk in the exact failure surface.
Test coverage · Low-coverage modules changed
highSubscriptions & Billing below 60% coverage.
Blast radius · Critical modules touched
highTouches Subscriptions & Billing, Checkout Flow, Data Migrations, Payments Gateway — 90% of checkout sessions.
Incident history · High-incident surface
critical8 past incidents mapped to the touched modules.
Schema · Database migration present
criticalSchema migration detected — irreversible once applied; requires phased rollout.
Security · Known vulnerable dependencies
highOSV flagged 82 known advisory(ies) on axios, lodash-es, mammoth, mermaid — critical 0, high 0, medium 0, low 82.
Coverage, incident history and change load per module
| Module | Service | Files | Δ lines | Coverage | Incidents | Severity |
|---|---|---|---|---|---|---|
Subscriptions & Billing billing | billing | 1 | 21 | 58% | 2 prior | critical |
Checkout Flow checkout | web | 2 | 24 | 71% | 2 prior | critical |
Payments Gateway payments | payments | 1 | 18 | 62% | 3 prior | critical |
Data Migrations data-migrations | core | 1 | 9 | — | 1 prior | high |
How Rakshak AI reached its decision
SWYTCHCODE_VERIFYSwytchcode CLI queried 3 open PR(s)
`swytchcode exec github.pull.get` returned 3 recent open PRs for Muneerali199/Draftdeckai
GITHUB_INGESTPR #1482 ingested
6 files, 74 lines changed by Muneerali199 → main
JIRA_LINKNo linked issues
PR description references no Jira issue — traceability is weak.
NOTION_KNOWLEDGEProject knowledge loaded
0 architecture notes · 9 incident records · 12 prior release reports consulted.
IMPACT_MAPBlast radius mapped
Subscriptions & Billing (critical) · Checkout Flow (critical) · Data Migrations (high) · Payments Gateway (critical) — reaches 90% of checkout sessions.
OSV_SCAN82 known vulnerable dependencie(s)
axios — GHSA-35jp-ww65-95wh (low): Known vulnerability [introduced unknown] axios — GHSA-3g43-6gmg-66jw (low): Known vulnerability [introduced unknown] axios — GHSA-3p68-rc4w-qgx5 (low): Known vulnerability [introduced unknown] axios — GHSA-3w6x-2g7m-8v23 (low): Known vulnerability [introduced unknown] axios — GHSA-42h9-826w-cgv3 (low): Known vulnerability [introduced unknown] axios — GHSA-43fc-jf86-j433 (low): Known vulnerability [introduced unknown] axios — GHSA-445q-vr5w-6q77 (low): Known vulnerability [introduced unknown] axios — GHSA-4hjh-wcwx-xvwj (low): Known vulnerability [introduced unknown] axios — GHSA-5c9x-8gcm-mpgx (low): Known vulnerability [introduced unknown] axios — GHSA-62hf-57xw-28j9 (low): Known vulnerability [introduced unknown] axios — GHSA-6chq-wfr3-2hj9 (low): Known vulnerability [introduced unknown] axios — GHSA-7q8q-rj6j-mhjq (low): Known vulnerability [introduced unknown] axios — GHSA-898c-q2cr-xwhg (low): Known vulnerability [introduced unknown] axios — GHSA-fvcv-3m26-pcqx (low): Known vulnerability [introduced unknown] axios — GHSA-hfxv-24rg-xrqf (low): Known vulnerability [introduced unknown] axios — GHSA-j5f8-grm9-p9fc (low): Known vulnerability [introduced unknown] axios — GHSA-jr5f-v2jv-69x6 (low): Known vulnerability [introduced unknown] axios — GHSA-m7pr-hjqh-92cm (low): Known vulnerability [introduced unknown] axios — GHSA-mmx7-hfxf-jppx (low): Known vulnerability [introduced unknown] axios — GHSA-p92q-9vqr-4j8v (low): Known vulnerability [introduced unknown] axios — GHSA-pf86-5x62-jrwf (low): Known vulnerability [introduced unknown] axios — GHSA-pmv8-rq9r-6j72 (low): Known vulnerability [introduced unknown] axios — GHSA-pmwg-cvhr-8vh7 (low): Known vulnerability [introduced unknown] axios — GHSA-q8qp-cvcw-x6jj (low): Known vulnerability [introduced unknown] axios — GHSA-vf2m-468p-8v99 (low): Known vulnerability [introduced unknown] axios — GHSA-w9j2-pvgh-6h63 (low): Known vulnerability [introduced unknown] axios — GHSA-wf5p-g6vw-rhxx (low): Known vulnerability [introduced unknown] axios — GHSA-xhjh-pmcv-23jw (low): Known vulnerability [introduced unknown] axios — GHSA-xx6v-rp6x-q39c (low): Known vulnerability [introduced unknown] lodash-es — GHSA-f23m-r3pf-42rh (low): Known vulnerability [introduced unknown] lodash-es — GHSA-r5fr-rjxr-66jc (low): Known vulnerability [introduced unknown] mammoth — GHSA-rmjr-87wv-gf87 (low): Known vulnerability [introduced unknown] mermaid — GHSA-2v8p-3f2j-5mp7 (low): Known vulnerability [introduced unknown] mermaid — GHSA-3rrr-jr9j-h3q3 (low): Known vulnerability [introduced unknown] mermaid — GHSA-6m6c-36f7-fhxh (low): Known vulnerability [introduced unknown] mermaid — GHSA-6x64-9x62-f2gx (low): Known vulnerability [introduced unknown] mermaid — GHSA-7rqq-prvp-x9jh (low): Known vulnerability [introduced unknown] mermaid — GHSA-87f9-hvmw-gh4p (low): Known vulnerability [introduced unknown] mermaid — GHSA-8gwm-58g9-j8pw (low): Known vulnerability [introduced unknown] mermaid — GHSA-c4c3-pg64-4m4v (low): Known vulnerability [introduced unknown] mermaid — GHSA-ghcm-xqfw-q4vr (low): Known vulnerability [introduced unknown] mermaid — GHSA-rhh3-jpg6-66xh (low): Known vulnerability [introduced unknown] mermaid — GHSA-xcj9-5m2h-648r (low): Known vulnerability [introduced unknown] next — GHSA-36qx-fr4f-26g5 (low): Known vulnerability [introduced unknown] next — GHSA-3g8h-86w9-wvmq (low): Known vulnerability [introduced unknown] next — GHSA-3h52-269p-cp9r (low): Known vulnerability [introduced unknown] next — GHSA-3x4c-7xq6-9pq8 (low): Known vulnerability [introduced unknown] next — GHSA-4342-x723-ch2f (low): Known vulnerability [introduced unknown] next — GHSA-4633-3j49-mh5q (low): Known vulnerability [introduced unknown] next — GHSA-4c39-4ccg-62r3 (low): Known vulnerability [introduced unknown] next — GHSA-5j59-xgg2-r9c4 (low): Known vulnerability [introduced unknown] next — GHSA-68g3-v927-f742 (low): Known vulnerability [introduced unknown] next — GHSA-89xv-2m56-2m9x (low): Known vulnerability [introduced unknown] next — GHSA-8h8q-6873-q5fj (low): Known vulnerability [introduced unknown] next — GHSA-955p-x3mx-jcvp (low): Known vulnerability [introduced unknown] next — GHSA-9g9p-9gw9-jx7f (low): Known vulnerability [introduced unknown] next — GHSA-c4j6-fc7j-m34r (low): Known vulnerability [introduced unknown] next — GHSA-f82v-jwr5-mffw (low): Known vulnerability [introduced unknown] next — GHSA-ffhc-5mcf-pf4q (low): Known vulnerability [introduced unknown] next — GHSA-g5qg-72qw-gw5v (low): Known vulnerability [introduced unknown] next — GHSA-ggv3-7p47-pfv8 (low): Known vulnerability [introduced unknown] next — GHSA-gx5p-jg67-6x7h (low): Known vulnerability [introduced unknown] next — GHSA-h25m-26qc-wcjf (low): Known vulnerability [introduced unknown] next — GHSA-h64f-5h5j-jqjh (low): Known vulnerability [introduced unknown] next — GHSA-m99w-x7hq-7vfj (low): Known vulnerability [introduced unknown] next — GHSA-mwv6-3258-q52c (low): Known vulnerability [introduced unknown] next — GHSA-p9j2-gv94-2wf4 (low): Known vulnerability [introduced unknown] next — GHSA-q4gf-8mx6-v5v3 (low): Known vulnerability [introduced unknown] next — GHSA-vfv6-92ff-j949 (low): Known vulnerability [introduced unknown] next — GHSA-wfc6-r584-vfw7 (low): Known vulnerability [introduced unknown] next — GHSA-xv57-4mr9-wg8v (low): Known vulnerability [introduced unknown] nodemailer — GHSA-268h-hp4c-crq3 (low): Known vulnerability [introduced unknown] nodemailer — GHSA-c7w3-x93f-qmm8 (low): Known vulnerability [introduced unknown] nodemailer — GHSA-mm7p-fcc7-pg87 (low): Known vulnerability [introduced unknown] nodemailer — GHSA-p6gq-j5cr-w38f (low): Known vulnerability [introduced unknown] nodemailer — GHSA-r7g4-qg5f-qqm2 (low): Known vulnerability [introduced unknown] nodemailer — GHSA-rcmh-qjqh-p98v (low): Known vulnerability [introduced unknown] nodemailer — GHSA-vvjj-xcjg-gr5g (low): Known vulnerability [introduced unknown] nodemailer — GHSA-wqvq-jvpq-h66f (low): Known vulnerability [introduced unknown] sharp — GHSA-f88m-g3jw-g9cj (low): Known vulnerability [introduced unknown] postcss — GHSA-fxqj-rqcc-2cmp (low): Known vulnerability [introduced unknown] postcss — GHSA-r28c-9q8g-f849 (low): Known vulnerability [introduced unknown]
AI_REASONAI layer: how Rakshak understands the change
This pull request pins the axios dependency to version 1.2.3, which contains multiple known low-severity vulnerabilities. The change affects critical systems including Subscriptions & Billing, Checkout Flow, and Payments Gateway, but the vulnerabilities themselves are rated low severity, limiting immediate risk to data exposure or minor service disruptions. • Axios 1.2.3 has 28+ documented low-severity CVEs per advisories. • Critical modules (Subscriptions & Billing, Payments Gateway) use axios for external API calls. • Historic incidents (INC-231, INC-248) involve webhook and coupon issues, but CVEs do not directly relate to those root causes.
RISK_SCORERisk scored 100/100 — critical
Focused change set · 6 files changed — contained diff. — Critical modules touched · Touches Subscriptions & Billing, Checkout Flow, Data Migrations, Payments Gateway — 90% of checkout sessions. — Wide service fan-out · Reaches 6 services: billing, web, core, payments, worker, api. — High-incident surface · 8 past incidents mapped to the touched modules. — Files touched by past incidents · Change edits 3 file(s) implicated in INC-288, INC-248, INC-231 — high regression risk in the exact failure surface. — Low-coverage modules changed · Subscriptions & Billing below 60% coverage. — Tests included · 1 test file(s) included in the change. — Database migration present · Schema migration detected — irreversible once applied; requires phased rollout. — Lockfile churn · Manifest or lockfile changed — verify dependency drift and supply-chain review. — Known vulnerable dependencies · OSV flagged 82 known advisory(ies) on axios, lodash-es, mammoth, mermaid — critical 0, high 0, medium 0, low 82.
DECISIONDecision: BLOCK
Risk score 100/100 is at incident level (recurring incidents on high-incident surface). Escalating to incident queue; deployment is blocked immediately. A blocker will be filed in Jira and an incident note posted to Notion.
6 files in the diff
Where this change is most likely to break
Subscriptions & Billing: 21 changed lines, 2 prior incident(s)
Checkout Flow: 24 changed lines, 2 prior incident(s)
Data Migrations: 9 changed lines, 1 prior incident(s)
Payments Gateway: 18 changed lines, 3 prior incident(s)
Migration lock / irreversible DDL on large tables
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
axios: Known vulnerability (introduced unknown)
lodash-es: Known vulnerability (introduced unknown)
lodash-es: Known vulnerability (introduced unknown)
mammoth: Known vulnerability (introduced unknown)
mermaid: Known vulnerability (introduced unknown)
mermaid: Known vulnerability (introduced unknown)
mermaid: Known vulnerability (introduced unknown)
mermaid: Known vulnerability (introduced unknown)
mermaid: Known vulnerability (introduced unknown)
mermaid: Known vulnerability (introduced unknown)
mermaid: Known vulnerability (introduced unknown)
mermaid: Known vulnerability (introduced unknown)
mermaid: Known vulnerability (introduced unknown)
mermaid: Known vulnerability (introduced unknown)
mermaid: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
next: Known vulnerability (introduced unknown)
nodemailer: Known vulnerability (introduced unknown)
nodemailer: Known vulnerability (introduced unknown)
nodemailer: Known vulnerability (introduced unknown)
nodemailer: Known vulnerability (introduced unknown)
nodemailer: Known vulnerability (introduced unknown)
nodemailer: Known vulnerability (introduced unknown)
nodemailer: Known vulnerability (introduced unknown)
nodemailer: Known vulnerability (introduced unknown)
sharp: Known vulnerability (introduced unknown)
postcss: Known vulnerability (introduced unknown)
postcss: Known vulnerability (introduced unknown)
CVE lookup on changed dependencies via osv.dev
Modules below the 60% test bar
Subscriptions & Billing (58% coverage)
Swytchcode orchestration run
rakshak pipeline · run #9
01okgithub.github.fetch_pr
02okjira.jira.search
03oknotion.notion.knowledge
04okswytchcode.blast-radius
05okswytchcode.osv.scan
06okswytchcode.llm.reason
07okswytchcode.risk-engine
08okswytchcode.decision-engine
— decided block
Analyzed Aug 9, 08:43 AM · updated 13d ago