Samenwerken stap 3: ketenkeuring matrix-SDK (GO/NO-GO) #976

Closed
opened 2026-07-29 22:14:38 +00:00 by brenno · 2 comments
Owner

Vóór de matrix-Dart-SDK de repo in gaat (Fase 1, #977): een expliciete toeleveringsketenkeuring. Dit is het enige moment dat heel spoor B kan terugsturen, dus hij hoort vóór de bouw.

Te keuren: de volledige transitive boom van de matrix-SDK, inclusief de native crypto (vodozemac) voor E2EE — licenties, OSV/deps-check, SBOM-gevolgen (make sbom), bundelpins in MANIFEST.json, en de vraag of de native component op alle vier platformen + web te dragen is.

Uitkomst is een gedocumenteerd GO of NO-GO met de bevindingen; bij NO-GO stopt spoor B en heroverwegen we (bijv. een kleinere Matrix-client-implementatie of uitstel). Referentie: COLLABORATION.md §6 en §11 (dependencies), kernwaarde-toets via bewaker.

Volgt op stap 2 (Fase 0, #975); blokkeert stap 4 (Fase 1).

Vóór de matrix-Dart-SDK de repo in gaat (Fase 1, #977): een expliciete toeleveringsketenkeuring. Dit is het enige moment dat heel spoor B kan terugsturen, dus hij hoort vóór de bouw. Te keuren: de volledige transitive boom van de matrix-SDK, inclusief de native crypto (vodozemac) voor E2EE — licenties, OSV/deps-check, SBOM-gevolgen (make sbom), bundelpins in MANIFEST.json, en de vraag of de native component op alle vier platformen + web te dragen is. Uitkomst is een gedocumenteerd GO of NO-GO met de bevindingen; bij NO-GO stopt spoor B en heroverwegen we (bijv. een kleinere Matrix-client-implementatie of uitstel). Referentie: COLLABORATION.md §6 en §11 (dependencies), kernwaarde-toets via bewaker. Volgt op stap 2 (Fase 0, #975); blokkeert stap 4 (Fase 1).
Author
Owner

Opgepakt. Tak: chore/ketenkeuring-matrix-sdk. Verwachte reikwijdte: één auditdocument (GO/NO-GO) onder docs/design/, geen code- of pubspec-wijziging (de keuring gaat vóór de bouw). Registratie van het docsbestand langs de docs-poort.

Opgepakt. Tak: chore/ketenkeuring-matrix-sdk. Verwachte reikwijdte: één auditdocument (GO/NO-GO) onder docs/design/, geen code- of pubspec-wijziging (de keuring gaat vóór de bouw). Registratie van het docsbestand langs de docs-poort.
Author
Owner

Afgerond in merge f9da3b77 (PR #990). De ketenkeuring staat als beslissingsdocument in assurance/ketenkeuring-matrix-sdk.md.

Uitkomst: NO-GO onder het huidige beleid, door de beheerder bevestigd. Kern: matrix 9.0.0 én de verplichte cryptolaag vodozemac zijn AGPL-3.0 — dat valt de eigen licentiepoort (make licenses) en zou de uitgeleverde binary de facto naar AGPL-3.0 herlicenseren; de crypto is bovendien native Rust (Windows/Linux/web), de SBOM-tool ziet de Cargo-boom niet, en de webbundel-borging dekt geen zelfgebouwde WASM.

Wat hier NIET in zat (bewust): geen code- of pubspec-wijziging (de keuring gaat vóór de bouw); de vier GO-voorwaarden zijn benoemd maar niet gebouwd (die spelen pas bij een eventueel GO-besluit); de aanbevolen volgende stap (Fase 0.5, WebDAV-async) is als apart issue belegd in #989. Realtime-Matrix (#977) staat op pauze.

Afgerond in merge f9da3b77 (PR #990). De ketenkeuring staat als beslissingsdocument in assurance/ketenkeuring-matrix-sdk.md. Uitkomst: NO-GO onder het huidige beleid, door de beheerder bevestigd. Kern: matrix 9.0.0 én de verplichte cryptolaag vodozemac zijn AGPL-3.0 — dat valt de eigen licentiepoort (make licenses) en zou de uitgeleverde binary de facto naar AGPL-3.0 herlicenseren; de crypto is bovendien native Rust (Windows/Linux/web), de SBOM-tool ziet de Cargo-boom niet, en de webbundel-borging dekt geen zelfgebouwde WASM. Wat hier NIET in zat (bewust): geen code- of pubspec-wijziging (de keuring gaat vóór de bouw); de vier GO-voorwaarden zijn benoemd maar niet gebouwd (die spelen pas bij een eventueel GO-besluit); de aanbevolen volgende stap (Fase 0.5, WebDAV-async) is als apart issue belegd in #989. Realtime-Matrix (#977) staat op pauze.
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set

Reference
LibreKAT/Ocideck#976
No description provided.