security_insights_test pint een onwaarheid vast: de attestatiedocumenten beschrijven een project zonder releases en zonder CI #1889
Labels
No labels
accepted
bug
declined
docs
duplicate
enhancement
good first issue
in-progress
needs-info
privacy
security
triage
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
LibreKAT/Ocideck#1889
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
De twee documenten waarmee het project zich naar buiten verantwoordt —
security-insights.yml(OpenSSF Security Insights, machineleesbaar) enCOMPLIANCE.md(de vrijwillige ORC WG-attestatie) — beschrijven een project datniet meer bestaat. En het ergste: een test houdt de onwaarheid op zijn plek.
De poort pint de onwaarheid vast
test/security_insights_test.dart:88:Toen dit werd geschreven was het waar. Nu zijn er 23
v*-tags, de laatstev0.4.9van 23-08-2026, met minisign-ondertekende artefacten, eenHomebrew-cask, een AUR-PKGBUILD, een Windows-installer en een
release.yml-keten die vier platformen bouwt en publiceert. Wiesecurity-insights.ymlnaar waarheid bijwerkt, maaktmake checkrood. Depoort beschermt niet langer een waarheid; hij handhaaft een onjuistheid.
Wat er verder niet meer klopt
security-insights.yml:accepts-automated-change-request: false, met als toelichting "No bots, noDependabot, no CI runner on the forge" — er draait er een sinds
23-07-2026.
release.comment: "There are no releases yet: no tags, no built artefacts, nodistribution points. Users build from source and pin a commit — the commit
hash is the only version identifier that exists."
integration: { ci: false, release: false }. Semgrep en de tweegeheimenscanners draaien op élke pull request via
.forgejo/workflows/scans.yml.forge: there is no CI runner."
COMPLIANCE.md:pubspec.yamlcarries0.1.0+1" — het is0.4.10+24.releases" over
releases.rss— daar staan er 23 in.artefacts (BR.02–04). You build from source and pin a commit; there is no
update mechanism" — er is een ondertekende releaseketen én een Homebrew-tap
met een dagelijkse spiegelcontrole.
Beide documenten dragen "Issued 2026-07-22". Ze verklaren het project
consequent zwakker dan het is, wat de veilige richting is, maar ze zijn
onjuist en dat is voor een attestatie het punt. Wie op grond van
COMPLIANCE.mdbeslist of hij hierop durft te bouwen, krijgt een verkeerdbeeld; en
security-insights.ymlis bedoeld om machinaal gelezen te worden.Het mechanisme bestaat al, maar te smal
test/docs_claims_match_code_test.dartdoet exact het goede: het toetstprozaclaims tegen de code, en het heeft al een groep die
COMPLIANCE.mdbewaakt (uit #579, toen dat document iets absoluuts beweerde dat niet klopte).
Die groep gaat alleen over de eigen server, de spiegel en de webdemo. De veel
zwaardere claims — releases, tags, CI-runner, versienummer — staan er niet in.
Voorstel
security-insights.ymlbijwerken naar de werkelijkheid:automated-pipeline: true,distribution-pointsenattestationsinvullen, per gereedschapci: truewaar dat klopt, de "no CI runner"-toelichtingen weg.test/security_insights_test.dartomdraaien: niet meer "er zijn geenreleases" vastpinnen, maar toetsen dat de bewering overeenkomt met de
werkelijkheid — bestaan er
v*-tags, dan moetendistribution-pointsenattestationser zijn; bestaan ze niet, dan niet.COMPLIANCE.mdherzien op de zes plekken hierboven, met een nieuweuitgiftedatum.
docs_claims_match_code_test.darterbij: het aantal tags, hetversienummer uit
pubspec.yamlen het bestaan van een CI-runner tegen watdeze twee documenten beweren. Anders verloopt dit opnieuw stil.
Gevonden bij een kritische review van het kwaliteitsbewakingssysteem, 31-08-2026.