v0.2.6-pre.013-fix.002
This commit is contained in:
@@ -1,5 +1,5 @@
|
||||
<!-- file: docs/plans/013-V0_2_6_WALLET_DESK_PLAN.md -->
|
||||
<!-- version: 29 -->
|
||||
<!-- version: 30 -->
|
||||
|
||||
# Plan `0.2.6` — Wallet Desk
|
||||
|
||||
@@ -30,6 +30,10 @@ Les validations opérateur du `2026-08-20` ont ensuite confirmé la base `pre.00
|
||||
|
||||
Le premier passage opérateur de `pre.013` a confirmé `fmt`, audit, `check` et Clippy, mais le nouveau canari `response_dtos_keep_secret_key_material_out_of_ipc` a produit un faux positif sur `WalletAuthorizedDto` : le scanner analysait aussi les commentaires du bloc de structure et rencontrait la documentation légitime `Wallet password candidates`. `pre.013-fix.001` aligne ce gate sur la règle déjà éprouvée en `pre.006-fix.001` : seuls les champs `pub(crate)` réellement sérialisables sont inspectés pour `password`, key material, path/content/bytes. Aucun DTO ni contrat IPC runtime n'est assoupli.
|
||||
|
||||
### Correctif `0.2.6-pre.013-fix.002`
|
||||
|
||||
La validation de `pre.013-fix.001` confirme `fmt`, audit, `check`, Clippy, les tests Wallet Desk, le canari `release_compliance` et le smoke Devnet opt-in. Le workspace complet révèle toutefois un second faux positif : le test global `ksp-logging-lib::workspace_crates_do_not_bypass_ksp_logging_facade` détecte le littéral `tracing::` présent dans le code du canari Wallet Desk qui vérifie précisément l'absence de ce bypass. `pre.013-fix.002` conserve le scanner global inchangé et construit ce motif à l'exécution dans `release_compliance.rs`; le canari continue ainsi d'auditer les sources backend sans s'auto-déclarer comme bypass. Aucun comportement runtime, DTO, dependency firewall ou capability n'est modifié.
|
||||
|
||||
## 2. Sources relues et hiérarchie appliquée
|
||||
|
||||
L'audit suit l'ordre d'autorité demandé :
|
||||
|
||||
@@ -1,5 +1,5 @@
|
||||
<!-- file: docs/validation/009-V0_2_6_WALLET_DESK_COMPLIANCE.md -->
|
||||
<!-- version: 2 -->
|
||||
<!-- version: 3 -->
|
||||
|
||||
# Validation `0.2.6` — Wallet Desk integration / compliance / security
|
||||
|
||||
@@ -225,14 +225,17 @@ Ce checkpoint n'est pas rejoué automatiquement par `pre.013`; la tranche ajoute
|
||||
|
||||
## 11. Résultats `pre.013`
|
||||
|
||||
À compléter après exécution opérateur :
|
||||
Checkpoint opérateur après `pre.013-fix.001` :
|
||||
|
||||
```text
|
||||
fmt / audit / check / clippy : PENDING
|
||||
cargo test -p ksp-app-wallet-desk : PENDING
|
||||
cargo test --workspace : PENDING
|
||||
cargo tree / inverse tree : PENDING
|
||||
smoke Devnet Wallet Desk opt-in : PENDING
|
||||
fmt / audit / check / clippy : PASS
|
||||
cargo test -p ksp-app-wallet-desk : PASS
|
||||
release_compliance : PASS (4/4)
|
||||
smoke Devnet Wallet Desk opt-in : PASS
|
||||
cargo tree / inverse tree : exécutés ; tauri-plugin-fs observé uniquement transitivement via tauri-plugin-dialog
|
||||
cargo test --workspace : BLOCKED par un faux positif du canari Logging global
|
||||
```
|
||||
|
||||
Le blocage workspace est limité à `ksp-logging-lib/tests/ownership.rs::workspace_crates_do_not_bypass_ksp_logging_facade` : le scanner voit le littéral `tracing::` dans `release_compliance.rs`, alors que ce littéral est la chaîne recherchée par le canari et non un usage de `tracing`. `pre.013-fix.002` supprime ce littéral statique en construisant le motif à l'exécution, sans modifier le scanner global ni relâcher la politique Logging.
|
||||
|
||||
La matrice reste ouverte jusqu'à `pre.015`, où seront ajoutés le résultat du polish `pre.014`, le parcours fonctionnel final, les docs README/USAGE et le build Tauri exécuté en toute dernière opération.
|
||||
|
||||
Reference in New Issue
Block a user