docs: haal negen achterhaalde beweringen uit de publieke teksten #655

Merged
brenno merged 1 commit from docs/kleine-tekstcorrecties into main 2026-07-22 17:13:42 +00:00
Owner

Negen achterhaalde beweringen uit de publicatiereview. Alleen tekst — geen
codewijziging, geen vertalingen. Elke bewering is eerst getoetst aan de code of
aan de werkelijke uitvoer, niet aangenomen van de reviewer.

Bestand Issue Wat er niet klopte
SECURITY.md #578 Twee elkaar tegensprekende openingsalinea's, en een gemelde kwetsbaarheid in een versie die niet wordt uitgeleverd
docs/SECURITY_DESIGN.md #578, #579 mermaid 10.9.6 (is 11.16.0); "Actions pinned to exact versions" terwijl er één van de vijf gepind is
docs/FAQ.md #598 "Client-side only architecture with no backend" — de fetch-proxy staat in deze repo
assurance/CRA-2024-2847-positie.md #616 "mutatietesten" als bewijs, terwijl regel 105 zegt dat het níét beantwoord is
docs/CONTRIBUTING_GUIDELINES.md #642 Takprefixen die nul keer voorkomen; labels die niet bestaan
docs/design/GIT_STORAGE.md #637 Drie paden naar hernoemde bestanden, in een document dat "exact file paths" belooft
docs/PERFORMANCE_GUIDE.md #640 assets/ is 13 MB, niet 10
docs/ACCESSIBILITY.md #634 RTL-beperking stond nergens — en geldt ook voor RTL-inhoud in een deck
docs/SBOM.md #595, #639 "shipped with every build" gold alleen de webbuild; upstream-verificatie stond nergens

Wat het toetsen opleverde

De DOMPurify-melding was de scherpste. SECURITY.md meldde GHSA-c2j3-45gr-mqc4
tegen DOMPurify 3.4.11 — maar assets/web_export/MANIFEST.json pint 3.4.12 en de
bestanden op schijf hashen daarnaar. Het document maakte het eigen product dus
zwarter dan het is, in een verklaring aan derden. Na verwijdering van de
verouderde alinea en de inmiddels uitgevoerde bullet blijft er precies één
onderhoudspost over, wat de overgebleven alinea al zei.

De upstream-claim heb ik empirisch nagetrokken voor ik hem opschreef: drie
van de zes gebundelde JS-bestanden opgehaald van hun source-URL en gehasht —
alle drie identiek aan het manifest. Die eigenschap is sterk en stond nergens;
nu staat er hoe je hem zelf naremt, met de kanttekening dat make deps-check
een controle binnen de repo is en het curl-commando de enige die naar buiten
reikt.

Twee cijfers heb ik zelf gemeten in plaats van overgenomen: 7 vaste
mutatiedoelen (niet 5, zoals ik eerst schreef) van de 96 bestanden met zo'n
predicaat, en de acht werkelijke takprefixen met hun aantallen over 200 merges.

Wat ik bewust NIET gewijzigd heb

#645 — het security@vigilis.nl in CHANGELOG.md. Die regel legt zelf uit
dat het adres fout wás en welk adres klopt. Daar iets aan veranderen is tekst
omwoelen om een issue te kunnen afvinken. Advies: sluiten als "geen wijziging
nodig".

README.md, AUTHORS.md, COMPLIANCE.md en docs/PRIVACY.md heb ik niet
aangeraakt: daar werkt een parallelle sessie in. Dat betekent dat #575, #597,
#603, #604, #625, #626, #627 en #643 nog openstaan, allemaal README-werk.

Waarborgen

make check groen op de huidige main (exitcode 0, 5650 tests). Eén keer
gerebased; daarna opnieuw gedraaid.

Negen achterhaalde beweringen uit de publicatiereview. Alleen tekst — geen codewijziging, geen vertalingen. Elke bewering is eerst getoetst aan de code of aan de werkelijke uitvoer, niet aangenomen van de reviewer. | Bestand | Issue | Wat er niet klopte | | --- | --- | --- | | `SECURITY.md` | #578 | Twee elkaar tegensprekende openingsalinea's, en een gemelde kwetsbaarheid in een versie die niet wordt uitgeleverd | | `docs/SECURITY_DESIGN.md` | #578, #579 | mermaid 10.9.6 (is 11.16.0); "Actions pinned to exact versions" terwijl er één van de vijf gepind is | | `docs/FAQ.md` | #598 | "Client-side only architecture with no backend" — de fetch-proxy staat in deze repo | | `assurance/CRA-2024-2847-positie.md` | #616 | "mutatietesten" als bewijs, terwijl regel 105 zegt dat het níét beantwoord is | | `docs/CONTRIBUTING_GUIDELINES.md` | #642 | Takprefixen die nul keer voorkomen; labels die niet bestaan | | `docs/design/GIT_STORAGE.md` | #637 | Drie paden naar hernoemde bestanden, in een document dat "exact file paths" belooft | | `docs/PERFORMANCE_GUIDE.md` | #640 | `assets/` is 13 MB, niet 10 | | `docs/ACCESSIBILITY.md` | #634 | RTL-beperking stond nergens — en geldt ook voor RTL-*inhoud* in een deck | | `docs/SBOM.md` | #595, #639 | "shipped with every build" gold alleen de webbuild; upstream-verificatie stond nergens | ## Wat het toetsen opleverde **De DOMPurify-melding was de scherpste.** `SECURITY.md` meldde `GHSA-c2j3-45gr-mqc4` tegen DOMPurify 3.4.11 — maar `assets/web_export/MANIFEST.json` pint 3.4.12 en de bestanden op schijf hashen daarnaar. Het document maakte het eigen product dus zwarter dan het is, in een verklaring aan derden. Na verwijdering van de verouderde alinea en de inmiddels uitgevoerde bullet blijft er precies één onderhoudspost over, wat de overgebleven alinea al zei. **De upstream-claim heb ik empirisch nagetrokken** voor ik hem opschreef: drie van de zes gebundelde JS-bestanden opgehaald van hun `source`-URL en gehasht — alle drie identiek aan het manifest. Die eigenschap is sterk en stond nergens; nu staat er hoe je hem zelf naremt, met de kanttekening dat `make deps-check` een controle binnen de repo is en het `curl`-commando de enige die naar buiten reikt. **Twee cijfers heb ik zelf gemeten** in plaats van overgenomen: 7 vaste mutatiedoelen (niet 5, zoals ik eerst schreef) van de 96 bestanden met zo'n predicaat, en de acht werkelijke takprefixen met hun aantallen over 200 merges. ## Wat ik bewust NIET gewijzigd heb **#645** — het `security@vigilis.nl` in `CHANGELOG.md`. Die regel legt zelf uit dat het adres fout wás en welk adres klopt. Daar iets aan veranderen is tekst omwoelen om een issue te kunnen afvinken. Advies: sluiten als "geen wijziging nodig". **README.md, AUTHORS.md, COMPLIANCE.md en docs/PRIVACY.md** heb ik niet aangeraakt: daar werkt een parallelle sessie in. Dat betekent dat #575, #597, #603, #604, #625, #626, #627 en #643 nog openstaan, allemaal README-werk. ## Waarborgen `make check` groen op de huidige main (exitcode 0, 5650 tests). Eén keer gerebased; daarna opnieuw gedraaid.
docs: haal negen achterhaalde beweringen uit de publieke teksten
Some checks failed
CI / Web hardening (push) Failing after 11s
CI / Gate (Linux) · Format · Analyze · Coverage (push) Failing after 12s
CI / Supply-chain (Trivy · advisory) (push) Failing after 11s
CI / Docs links (push) Failing after 11s
CI / Web hardening (pull_request) Failing after 11s
CI / Gate (Linux) · Format · Analyze · Coverage (pull_request) Failing after 11s
CI / Docs links (pull_request) Failing after 11s
CI / Supply-chain (Trivy · advisory) (pull_request) Failing after 13s
CI / Test (macos-latest) (push) Has been cancelled
CI / Test (windows-latest) (push) Has been cancelled
CI / Test (macos-latest) (pull_request) Has been cancelled
CI / Test (windows-latest) (pull_request) Has been cancelled
462392d07b
Allemaal uit de publicatiereview, allemaal getoetst aan de code of aan de
werkelijke uitvoer voor ze zijn herschreven. Geen codewijziging.

SECURITY.md (#578) — de sectie over de gebundelde JS had twee elkaar
tegensprekende openingsalinea's onder elkaar, met een telling die bij geen van
beide lijsten paste. De tweede was blijven staan na de DOMPurify-upgrade: het
document meldde een kwetsbaarheid in 3.4.11 terwijl het manifest 3.4.12 pint en
de bestanden op schijf daarnaar hashen. Een onjuiste verklaring aan derden, en
uitgerekend een die het eigen product zwarter maakt dan het is. Verouderde
alinea en de inmiddels uitgevoerde bullet weg; de MathJax-post blijft, en dan
klopt "one tracked item" weer.

SECURITY_DESIGN.md (#578, #579) — mermaid 10.9.6 in de risicotabel is 11.16.0.
En "Third-party CI Actions are pinned to exact versions" terwijl er één van de
vijf gepind is; het _comment in pinned-actions.json zei dat zelf al. Nu staat
er wat er is, inclusief dat een tag muteerbaar is en dit dus driftbewaking is
en geen onveranderlijkheid.

FAQ.md (#598) — "Client-side only architecture with no backend", twee secties
onder een alinea in hetzelfde bestand die het tegendeel zegt. De fetch-proxy
staat in deze repo.

CRA-2024-2847-positie.md (#616) — "mutatietesten" stond als bewijs bij §3 met
een streepje in de kolom Open, terwijl regel 105 van hetzelfde bestand zegt dat
het juist niet beantwoord is. Werkelijk: één operator over 7 vaste doelen van
de 96 bestanden waar zo'n predicaat in staat (309 in totaal).

CONTRIBUTING_GUIDELINES.md (#642) — voorgeschreven takprefixen `feature/` en
`bugfix/` komen nul keer voor in 200 merges; de werkelijke acht staan er nu,
met aantallen. De labellijst noemde twee labels die niet bestaan en miste
privacy plus de hele triageset.

GIT_STORAGE.md (#637) — drie paden verwezen naar bestanden die tijdens de bouw
hernoemd zijn, in een document dat "exact file paths" belooft.

PERFORMANCE_GUIDE.md (#640) — assets/ is 13 MB, niet 10.

ACCESSIBILITY.md (#634) — de app is links-naar-rechts, en dat geldt ook voor
RTL-inhoud in een deck: slide_preview zet Directionality.ltr om het hele
canvas. Nul richtingsgevoelige layoutprimitieven tegen 29 fysieke
EdgeInsets.only(left|right. Stond nergens, dus je ontdekte het op de beamer.

SBOM.md (#595, #639) — "shipped with every build" gold alleen de webbuild;
de drie desktopdoelen doen een kale flutter build, zonder kopieerstap en zonder
sbom-verify. Toegevoegd hoe je een gebundelde JS tegen upstream naremt — die
eigenschap hield stand (drie van drie identiek aan jsdelivr) maar stond nergens.

Niet gewijzigd: #645. Die changelog-regel legt zelf uit dat het adres fout wás
en welk adres klopt; daar iets aan veranderen is tekst omwoelen om een issue te
kunnen afvinken.
brenno merged commit cc000704f0 into main 2026-07-22 17:13:42 +00:00
Sign in to join this conversation.
No description provided.