fix(release): drop invalid --limit from notary pre-flight (unblocked every release) #1444

Merged
brenno merged 1 commit from fix/notary-preflight-limit-flag into main 2026-08-10 07:21:14 +00:00
Owner

Wat

Hotfix voor een regressie uit #1388. De macOS-signing-pre-flight blokkeerde
élke release met een vals alarm ("notary-profiel verdwenen"), terwijl het profiel
prima werkt.

Oorzaak

De pre-flight draaide xcrun notarytool history … --limit 1. Maar notarytool history kent geen --limit-vlag — het faalt met Error: Unknown option '--limit' (exit 64, een usage error). Mijn check slikte die fout met
>/dev/null 2>&1 en meldde in plaats daarvan de generieke tekst "profiel verdwenen".
Gevolg: iedere release stopte bij de pre-flight, ongeacht de gezondheid van het
profiel. Zonder --limit levert notarytool history netjes de (Accepted)
inzendhistorie — o.a. die van v0.4.1 vanochtend — dus het profiel is gewoon geldig.

Onderliggende fout aan mijn kant: ik heb deze pre-flight in #1388 wél met shellcheck
en een statische test gecontroleerd, maar nooit echt gedraaid. Een health-check
die een extern gereedschap aanroept moet minstens één keer uitgevoerd worden — een
verkeerde vlag komt door shellcheck én statische tests heen, maar faalt bij iedereen.

Fix

  • --limit 1 verwijderd uit de notarytool history-aanroep.
  • Bij falen tonen we nu de echte foutuitvoer van notarytool (geen generieke tekst
    meer), zodat een toekomstig vals alarm meteen zichtbaar is.
  • Rooktest gedraaid: scripts/notarize_macos.sh --preflight → "Pre-flight OK …
    notary-profiel 'ocideck-notary' geldig", exit 0.

Test

Statische borg in release_auto_version_test.dart: de notarytool history-aanroep
mag de --limit-vlag niet (opnieuw) bevatten. (Een runtime-rooktest kan niet in CI:
de Linux/Windows-runners hebben geen macOS-notary-credentials.)

Poort & scans

make check groen; make check-secrets + make sast + shellcheck schoon.

Bewaker

N.v.t.: een bugfix aan een lokale health-check. Geen bestandsformaat, opslag,
afhankelijkheid, nieuwe vertrouwde partij of publieke belofte.

🤖 Generated with Claude Code

## Wat **Hotfix voor een regressie uit #1388.** De macOS-signing-pre-flight blokkeerde élke release met een vals alarm ("notary-profiel verdwenen"), terwijl het profiel prima werkt. ## Oorzaak De pre-flight draaide `xcrun notarytool history … --limit 1`. Maar `notarytool history` kent **geen** `--limit`-vlag — het faalt met `Error: Unknown option '--limit'` (exit 64, een *usage error*). Mijn check slikte die fout met `>/dev/null 2>&1` en meldde in plaats daarvan de generieke tekst "profiel verdwenen". Gevolg: iedere release stopte bij de pre-flight, ongeacht de gezondheid van het profiel. Zonder `--limit` levert `notarytool history` netjes de (Accepted) inzendhistorie — o.a. die van v0.4.1 vanochtend — dus het profiel is gewoon geldig. Onderliggende fout aan mijn kant: ik heb deze pre-flight in #1388 wél met shellcheck en een statische test gecontroleerd, maar **nooit echt gedraaid**. Een health-check die een extern gereedschap aanroept moet minstens één keer uitgevoerd worden — een verkeerde vlag komt door shellcheck én statische tests heen, maar faalt bij iedereen. ## Fix - `--limit 1` verwijderd uit de `notarytool history`-aanroep. - Bij falen tonen we nu de **echte** foutuitvoer van notarytool (geen generieke tekst meer), zodat een toekomstig vals alarm meteen zichtbaar is. - Rooktest gedraaid: `scripts/notarize_macos.sh --preflight` → "Pre-flight OK … notary-profiel 'ocideck-notary' geldig", exit 0. ## Test Statische borg in `release_auto_version_test.dart`: de `notarytool history`-aanroep mag de `--limit`-vlag niet (opnieuw) bevatten. (Een runtime-rooktest kan niet in CI: de Linux/Windows-runners hebben geen macOS-notary-credentials.) ## Poort & scans `make check` groen; `make check-secrets` + `make sast` + `shellcheck` schoon. ## Bewaker N.v.t.: een bugfix aan een lokale health-check. Geen bestandsformaat, opslag, afhankelijkheid, nieuwe vertrouwde partij of publieke belofte. 🤖 Generated with [Claude Code](https://claude.com/claude-code)
fix(release): drop invalid --limit from notary pre-flight (unblocked every release)
Some checks failed
scans / scans (pull_request) Successful in 1m51s
static-gate / static-gate (pull_request) Successful in 4m39s
linux-gate / gate-linux (pull_request) Failing after 29m11s
f9d3dfc804
Regressie uit #1388: de macOS-signing-pre-flight draaide
'xcrun notarytool history … --limit 1', maar notarytool kent geen --limit —
het faalt met exit 64 (Unknown option). De check slikte die fout en meldde de
generieke tekst "notary-profiel verdwenen", waardoor ELKE release bij de pre-flight
strandde terwijl het profiel gewoon geldig is (het notariseerde v0.4.1 vanochtend).

- --limit 1 verwijderd; zonder die vlag levert 'notarytool history' netjes de
  inzendhistorie en valideert het profiel + de Apple-verbinding.
- Bij falen tonen we nu de ECHTE notarytool-uitvoer i.p.v. een generieke tekst, zodat
  een toekomstig vals alarm meteen zichtbaar is.
- Rooktest gedraaid: 'scripts/notarize_macos.sh --preflight' → Pre-flight OK, exit 0.

Statische borg in release_auto_version_test.dart: de history-aanroep mag --limit niet
terugkrijgen (een runtime-rooktest kan niet in CI — geen macOS-notary daar).

Les: een health-check die een extern gereedschap aanroept, minstens één keer echt
draaien; shellcheck en een statische test halen een verkeerde vlag er niet uit.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
brenno merged commit df40a28d8e into main 2026-08-10 07:21:14 +00:00
brenno deleted branch fix/notary-preflight-limit-flag 2026-08-10 07:21:14 +00:00
Sign in to join this conversation.
No description provided.