docs: haal negen achterhaalde beweringen uit de publieke teksten #655
No reviewers
Labels
No labels
accepted
bug
declined
docs
duplicate
enhancement
good first issue
in-progress
needs-info
privacy
security
triage
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
LibreKAT/Ocideck!655
Loading…
Reference in a new issue
No description provided.
Delete branch "docs/kleine-tekstcorrecties"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Negen achterhaalde beweringen uit de publicatiereview. Alleen tekst — geen
codewijziging, geen vertalingen. Elke bewering is eerst getoetst aan de code of
aan de werkelijke uitvoer, niet aangenomen van de reviewer.
SECURITY.mddocs/SECURITY_DESIGN.mddocs/FAQ.mdassurance/CRA-2024-2847-positie.mddocs/CONTRIBUTING_GUIDELINES.mddocs/design/GIT_STORAGE.mddocs/PERFORMANCE_GUIDE.mdassets/is 13 MB, niet 10docs/ACCESSIBILITY.mddocs/SBOM.mdWat het toetsen opleverde
De DOMPurify-melding was de scherpste.
SECURITY.mdmelddeGHSA-c2j3-45gr-mqc4tegen DOMPurify 3.4.11 — maar
assets/web_export/MANIFEST.jsonpint 3.4.12 en debestanden op schijf hashen daarnaar. Het document maakte het eigen product dus
zwarter dan het is, in een verklaring aan derden. Na verwijdering van de
verouderde alinea en de inmiddels uitgevoerde bullet blijft er precies één
onderhoudspost over, wat de overgebleven alinea al zei.
De upstream-claim heb ik empirisch nagetrokken voor ik hem opschreef: drie
van de zes gebundelde JS-bestanden opgehaald van hun
source-URL en gehasht —alle drie identiek aan het manifest. Die eigenschap is sterk en stond nergens;
nu staat er hoe je hem zelf naremt, met de kanttekening dat
make deps-checkeen controle binnen de repo is en het
curl-commando de enige die naar buitenreikt.
Twee cijfers heb ik zelf gemeten in plaats van overgenomen: 7 vaste
mutatiedoelen (niet 5, zoals ik eerst schreef) van de 96 bestanden met zo'n
predicaat, en de acht werkelijke takprefixen met hun aantallen over 200 merges.
Wat ik bewust NIET gewijzigd heb
#645 — het
security@vigilis.nlinCHANGELOG.md. Die regel legt zelf uitdat het adres fout wás en welk adres klopt. Daar iets aan veranderen is tekst
omwoelen om een issue te kunnen afvinken. Advies: sluiten als "geen wijziging
nodig".
README.md, AUTHORS.md, COMPLIANCE.md en docs/PRIVACY.md heb ik niet
aangeraakt: daar werkt een parallelle sessie in. Dat betekent dat #575, #597,
#603, #604, #625, #626, #627 en #643 nog openstaan, allemaal README-werk.
Waarborgen
make checkgroen op de huidige main (exitcode 0, 5650 tests). Eén keergerebased; daarna opnieuw gedraaid.