chore(release): promote Registry Stack v0.12.0 beta-14#420
Conversation
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Preserve forward-compatible authorization metadata while keeping authorization decisions limited to modeled fields. Keep ClaimRef strict and align runtime parsing, generated schema, tests, and operator documentation. Corrects the Rust workspace regression introduced by #415.
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Prepare beta-14 from the frozen release/1.0 integration scope. Includes the confirmed release-blocker fixes for the local Notary listener and the pinned OpenAPI compatibility gate. Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
| def atomic_json(path: Path, payload: dict[str, Any], mode: int) -> None: | ||
| path.parent.mkdir(parents=True, exist_ok=True) | ||
| temporary = path.with_name(f".{path.name}.tmp") | ||
| descriptor = os.open(temporary, os.O_WRONLY | os.O_CREAT | os.O_TRUNC, mode) |
| handle.write("\n") | ||
| handle.flush() | ||
| os.fsync(handle.fileno()) | ||
| os.chmod(temporary, mode) |
| "A live run remains unreviewed until its digest-bound report is " | ||
| "reviewed without raw secrets.", |
| finally: | ||
| try: | ||
| temporary.unlink() | ||
| except FileNotFoundError: |
| finally: | ||
| try: | ||
| temporary.unlink() | ||
| except FileNotFoundError: |
| finally: | ||
| try: | ||
| temporary.unlink() | ||
| except FileNotFoundError: |
| import stat | ||
| import subprocess | ||
| import tempfile | ||
| import unittest |
Harden the beta-14 OIDC smoke runtime file boundary and resolve the exact CodeQL findings that blocked promotion. Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
|
Superseded by #422. The direct release/1.0 comparison cannot pass the repository DCO range check because it includes an older already-integrated unsigned squash commit. #422 promotes the exact same release/1.0 tree as one signed-off commit from main, without rewriting protected history or changing release scope. |
There was a problem hiding this comment.
💡 Codex Review
Here are some automated review suggestions for this pull request.
Reviewed commit: 32640101b5
ℹ️ About Codex in GitHub
Your team has set up Codex to review pull requests in this repo. Reviews are triggered when you
- Open a pull request for review
- Mark a draft as ready
- Comment "@codex review".
If Codex has suggestions, it will comment; otherwise it will react with 👍.
Codex can also answer questions or update the PR. Try commenting "@codex address that feedback".
| release: beta-14 | ||
| version: 0.12.0 | ||
| source_repo: registrystack/registry-stack | ||
| source_ref: 865921f0d8e874e3cefe548d000e8915c4abecbc |
There was a problem hiding this comment.
Point source_ref at the release-tag lineage
When v0.12.0 is tagged on this promoted commit, the release workflow's Validate release source lineage step calls registry-release validate-source, which rejects non-draft manifests whose stack.source_ref is not an ancestor of the tag target. I checked 865921f0d8e874e3cefe548d000e8915c4abecbc against this commit and it is not in the ancestry, so the release job will fail before artifacts are built; use the tag target (or a main-reachable ancestor in the tag history) and regenerate any derived release/docs references.
Useful? React with 👍 / 👎.
| key: platform-all-features | ||
|
|
||
| - name: Build platform crates with all features | ||
| run: cargo build --locked -p registry-config-report -p 'registry-platform-*' --all-targets --all-features |
There was a problem hiding this comment.
Replace Cargo wildcard package specs
For any PR that touches platform paths, this new job is enabled, but Cargo does not accept * inside a -p/--package spec; I checked with cargo pkgid -p 'registry-platform-*' and Cargo reports invalid package ID specification because * is an invalid package-name character. The same package spec is reused by the clippy/test/llvm-cov steps, so platform CI will fail before running the intended checks unless the workflow expands the package list explicitly or uses a supported selection mechanism.
Useful? React with 👍 / 👎.
Summary
Promote the frozen Registry Stack beta-14 release scope from protected
release/1.0to protectedmain.Verification
Preparation PR #419 passed the full exact-head matrix, including Rust workspace, Registryctl source tutorials, Docs, CodeQL, DCO, OpenSSF Scorecard, platform fuzz/coverage/portability, and Relay/Notary PostgreSQL 16/17/18 conformance.
After this squash merge, a source-ref finalization PR will pin the manifest and documentation inventory to the protected-main squash commit before
v0.12.0is tagged.Signed-off-by: Jeremi Joslin jeremi@joslin.fr