docs: de CRA-attestatietros — rentmeester, EOL, feed, geheugenveiligheid, busfactor en COMPLIANCE.md #566
No reviewers
Labels
No labels
accepted
bug
declined
docs
duplicate
enhancement
good first issue
in-progress
needs-info
privacy
security
triage
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
LibreKAT/Ocideck!566
Loading…
Reference in a new issue
No description provided.
Delete branch "docs/cra-rentmeester"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Zes issues uit de CRA/attestatie-tros, in de volgorde die ze zelf voorschrijven.
make checkgroen.#550 — de rentmeestervraag (eerst, want die bepaalt wat AU.01 mag zeggen)
Het argument waarop de vraag gesteld was — OciDeck richt zich op pentesters, en
dat is commercieel werk — houdt geen stand. "Bestemd voor commerciële
activiteiten" gaat over de aanbodkant. De ORC WG werkt dat expliciet uit: een
project mag miljoenen gebruikers hebben, ook in ondernemingen en vitale
infrastructuur, zonder onder de verordening te vallen, zolang er niet
gemonetiseerd wordt.
Er staat toch "waarschijnlijk geen" en geen "nee". Overweging 19 noemt
uitdrukkelijk stichtingen, en de bronnen zeggen zélf dat het open staat: de
FAQ-ingang over rechtspersonen wacht op verduidelijking door de Commissie, en de
whitepaper over rentmeesters onthoudt zich uitdrukkelijk van een oordeel over wie
er één is. Stelligheid die de werkgroep zelf niet heeft, hoort hier niet.
De echte leemte staat erbij: van de vier verplichtingen uit artikel 24 hebben
we er drie. De melding aan CSIRT/ENISA bestaat niet — geen route, en niet eens
opgeschreven welk CSIRT het zou zijn. Klein om te repareren, en te laat als je
het uitzoekt op het moment dat er iets actief misbruikt wordt.
Over de bronnen. EUR-Lex serveert achter een botmuur een lege 202. Die heb ik
niet omzeild. De artikel- en overwegingsnummers komen daarom uit
orcwg/cra-huben
orcwg/orcwg(lokaal gekloond en gelezen op 2026-07-22), en dat staat zo inde commit — niet weggepoetst.
#551 + #552 — einde van leven, en iets om je op te abonneren
De hele repo noemde het woord "end-of-life" niet. Er staat nu: wat "supported"
vandaag betekent, waar een stopzetting wordt aangekondigd, drie maanden
aanzegtermijn, en dat meldingen daarna niet meer beantwoord worden. Dat laatste
is de kern — een onbeheerd project dat nog wél meldingen aanneemt, is erger dan
een dat zegt van niet.
De drie maanden zijn gekozen op wat één beheerder kan waarmaken. Een ruimere
belofte bij een busfactor van één is een belofte over iemands toekomstige
omstandigheden.
Voor de feed: nagemeten, niet aangenomen. De forge serveert er drie —
releases.rss(leeg),tags.rss(alleen de archieftag) en de activiteitenfeed(alles, en dus ruis).
commits/branch/main.rssgeeft 404. De lege releasefeed isjuist de aanbevolen: de dag dat er iets in staat, is dat een release.
Bewust geen mailinglijst — een abonneelijst is persoonsgegevens die wij dan
houden en ooit moeten wissen; een feed is een bestand op een server. Bij wat dit
project over gegevens belooft, beslist die asymmetrie het.
FAQ.mdenMIGRATION_GUIDE.mdspraken dit tegen ("geen mailinglijst, punt");allebei gecorrigeerd met datum.
#553 — de niet-geheugenveilige laag, en wat hij werkelijk doorlaat
De maatregelen bleken beter dan de issue aannam: er staat al een poort vóór
cv.imdecodedie alléén de kop leest, met een pixelgrens die de bestandsgrensníet kan vervangen (een egale PNG van 30000×30000 is <1 MB op schijf en 2,7 GB in
het geheugen, buiten de Dart-heap, waar een
tryniet bij kan). Dat stondnergens opgeschreven.
Wat nieuw is, is gemeten, en het corrigeerde mijn eigen aanname onderweg:
ruim voorbij de plek waar de afmetingen staan;
zonder checksum. Díe bytes gaan de C++-decoder in.
Dat laatste is geen gat maar de eerlijke vorm van de maatregel: de poort begrenst
de allocatie, niet de inhoud. De regressietest legt beide kanten vast,
inclusief de JPEG die er bewust wél doorheen moet — draait iemand dat ooit
stilletjes om, dan verandert welke bytes de native laag bereiken.
Met
DARTCV_LIB_PATHgezet draaien deze tests écht door de C++-decoder: 19groen, en de verminkte JPEG komt onleesbaar terug in plaats van om te vallen.
#554 — de busfactor
Eén actieve beheerder, zelf mergen, geen CI-runner. Opgeschreven in plaats van
stil overgeslagen, mét wat er wél voor staat — en met de zin die het verschil
maakt: een machine beoordeelt wat een machine kan beoordelen, en merkt niet dat
een ontwerp verkeerd is. De asymmetrie loopt één kant op: een binnengekomen PR
wordt wél door een niet-auteur bekeken.
#549 — de attestatie zelf
Drie regels niet aangevinkt, en dat is het punt van het document. Onderaan staat
"waar dit het zwakst is", te lezen vóór je besluit hierop te bouwen.
Twee claims onderweg gecorrigeerd omdat ze niet klopten. De termijnen
(5/10/90) staan in
tool/check_service_norms.darten niet inSECURITY.md; zestaan er nu bij als "wat wij meten", uitdrukkelijk niet als toezegging aan een
melder. En het adres van de stichting verzin ik niet — dat veld verwijst naar de
eigen registratie. Dat veld wil je waarschijnlijk zelf invullen.
Er hoort een poort bij, want dit is het document dat het stilst veroudert:
elke verwijzing moet bestaan, het meldadres moet gelijk zijn aan dat in
SECURITY.md, en QA.06/QA.07 mogen niet ongemerkt aangevinkt raken. In drierichtingen geplant en afgegaan.
Closes #549
Closes #550
Closes #551
Closes #552
Closes #553
Closes #554