Files
khadhroony-solana-project/deltas/0.3.15/pre.010-fix.001.md

3.8 KiB

Delta 0.3.15-pre.010-fix.001

Base

base archive  : ksp-general-0.3.15-pre.010.zip
base SHA-256 : c7365dad72c306c4781e351c7b4f1111ebcdce0ed34946b158f332d6b1523fa5
base version : 0.3.15-pre.10

Objectif

Corriger le faux positif du canari Desktop Security introduit par pre.010 sans modifier le contrat de monitoring, le runtime, l'acquisition ni l'IPC.

Le test pre_010_monitoring_projection_is_source_neutral_payload_free_and_javascript_exact interdisait la sous-chaîne générique raw_transaction dans l'ensemble du fichier route_monitoring.rs. Cette chaîne est légitime dans le nom de crate ksp_worker_raw_transaction_ingest_lib et dans les chemins d'export TypeScript de l'application ; sa présence ne prouve aucune exposition de payload RAW.

Le correctif borne le scan RAW à la déclaration de RawIngestRouteMonitoringDto, c'est-à-dire à la surface effectivement sérialisable vers le frontend. Dans cette surface, les marqueurs suivants restent interdits :

raw_transaction
signature
payload
canonical_bytes
wire_bytes
transaction_bytes

Les interdictions physiques/secrets restent en parallèle appliquées à l'ensemble de route_monitoring.rs :

endpoint_url
connection_uri
api_key
source_key
worker_id
x-token

Aucune structure DTO, aucun getter Worker, aucun événement Tauri, aucune commande IPC et aucune logique runtime n'est modifié.

Version

workspace.package.version : 0.3.15-pre.10.fix.1
root Cargo header counter  : 619

Le bump est requis car le correctif modifie un test Rust participant au code/build de validation de la prerelease.

Fichiers ajoutés

deltas/0.3.15/pre.010-fix.001.md

Fichiers modifiés

Cargo.toml
crates/ksp-app-raw-transaction-ingest-desk/tests/desktop_security.rs
docs/validation/032-V0_3_15_RAW_TRANSACTION_INGEST_DESK.md

Fichiers supprimés

Aucun.

Validations exécutées dans l'environnement d'assemblage

python3 scripts/audit_rust_workspace_rules.py
python3 scripts/audit_markdown_tables.py README.md RULES.md ROADMAP.md CHANGELOG.md docs prompts crates deltas/0.3.15

Des canaris statiques complémentaires vérifient que :

workspace.package.version vaut 0.3.15-pre.10.fix.1
le scan interdit encore les marqueurs endpoint/secret/handle
le scan RAW est borné à la déclaration sérialisable RawIngestRouteMonitoringDto
la chaîne raw_transaction reste interdite dans cette surface DTO mais n'est plus confondue avec les noms de crate/bindings
aucun fichier runtime de pre.010 n'est modifié par ce fix

Validations non exécutées dans l'environnement d'assemblage

Cargo/rustfmt ne sont pas disponibles dans cet environnement ; les gates suivants ne sont donc pas déclarés PASS ici :

cargo fmt --all
cargo fmt --all -- --check
cargo check --workspace
cargo clippy --workspace --all-targets --all-features -- -D warnings
cargo test -p ksp-app-raw-transaction-ingest-desk --all-targets --all-features
cargo test -p ksp-worker-raw-transaction-ingest-lib --all-targets --all-features
cargo test --workspace --all-targets --all-features
(cd crates/ksp-app-raw-transaction-ingest-desk && cargo tauri dev)

Aucun npm run build manuel n'est requis ; le frontend reste géré par le workflow Tauri/Vite du projet.

Décisions

  • Conserver le contrat monitoring pre.010 inchangé : le gate n'a détecté aucune fuite DTO/runtime, seulement un scan textuel trop large.
  • Borner le scan RAW à la déclaration DTO sérialisable et conserver un scan fichier complet séparé pour les marqueurs physiques/secrets.
  • Ne pas toucher README, USAGE, plan, Worker ni runtime dans ce correctif ciblé.

Questions ouvertes

Aucune pour ce correctif. La poursuite fonctionnelle reste pre.011 après validation opérateur de pre.010-fix.001.