Skip to content

chore(release): promote Registry Stack v0.12.0 beta-14#420

Closed
jeremi wants to merge 65 commits into
mainfrom
release/1.0
Closed

chore(release): promote Registry Stack v0.12.0 beta-14#420
jeremi wants to merge 65 commits into
mainfrom
release/1.0

Conversation

@jeremi

@jeremi jeremi commented Jul 19, 2026

Copy link
Copy Markdown
Member

Summary

Promote the frozen Registry Stack beta-14 release scope from protected release/1.0 to protected main.

Verification

Preparation PR #419 passed the full exact-head matrix, including Rust workspace, Registryctl source tutorials, Docs, CodeQL, DCO, OpenSSF Scorecard, platform fuzz/coverage/portability, and Relay/Notary PostgreSQL 16/17/18 conformance.

After this squash merge, a source-ref finalization PR will pin the manifest and documentation inventory to the protected-main squash commit before v0.12.0 is tagged.

Signed-off-by: Jeremi Joslin jeremi@joslin.fr

jeremi added 30 commits July 18, 2026 21:18
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Preserve forward-compatible authorization metadata while keeping authorization decisions limited to modeled fields. Keep ClaimRef strict and align runtime parsing, generated schema, tests, and operator documentation.

Corrects the Rust workspace regression introduced by #415.
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
jeremi added 24 commits July 19, 2026 18:56
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
Prepare beta-14 from the frozen release/1.0 integration scope.

Includes the confirmed release-blocker fixes for the local Notary listener and the pinned OpenAPI compatibility gate.

Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
def atomic_json(path: Path, payload: dict[str, Any], mode: int) -> None:
path.parent.mkdir(parents=True, exist_ok=True)
temporary = path.with_name(f".{path.name}.tmp")
descriptor = os.open(temporary, os.O_WRONLY | os.O_CREAT | os.O_TRUNC, mode)
handle.write("\n")
handle.flush()
os.fsync(handle.fileno())
os.chmod(temporary, mode)
Comment thread release/scripts/relay-oidc-smoke.py Dismissed
Comment thread release/scripts/relay-oidc-smoke.py Dismissed
Comment thread release/scripts/relay-oidc-smoke.py Outdated
Comment on lines +208 to +209
"A live run remains unreviewed until its digest-bound report is "
"reviewed without raw secrets.",
finally:
try:
temporary.unlink()
except FileNotFoundError:
finally:
try:
temporary.unlink()
except FileNotFoundError:
finally:
try:
temporary.unlink()
except FileNotFoundError:
import stat
import subprocess
import tempfile
import unittest
Harden the beta-14 OIDC smoke runtime file boundary and resolve the exact CodeQL findings that blocked promotion.

Signed-off-by: Jeremi Joslin <jeremi@joslin.fr>
@jeremi

jeremi commented Jul 19, 2026

Copy link
Copy Markdown
Member Author

Superseded by #422. The direct release/1.0 comparison cannot pass the repository DCO range check because it includes an older already-integrated unsigned squash commit. #422 promotes the exact same release/1.0 tree as one signed-off commit from main, without rewriting protected history or changing release scope.

@jeremi jeremi closed this Jul 19, 2026

@chatgpt-codex-connector chatgpt-codex-connector Bot left a comment

Copy link
Copy Markdown

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

💡 Codex Review

Here are some automated review suggestions for this pull request.

Reviewed commit: 32640101b5

ℹ️ About Codex in GitHub

Your team has set up Codex to review pull requests in this repo. Reviews are triggered when you

  • Open a pull request for review
  • Mark a draft as ready
  • Comment "@codex review".

If Codex has suggestions, it will comment; otherwise it will react with 👍.

Codex can also answer questions or update the PR. Try commenting "@codex address that feedback".

release: beta-14
version: 0.12.0
source_repo: registrystack/registry-stack
source_ref: 865921f0d8e874e3cefe548d000e8915c4abecbc

Copy link
Copy Markdown

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

P1 Badge Point source_ref at the release-tag lineage

When v0.12.0 is tagged on this promoted commit, the release workflow's Validate release source lineage step calls registry-release validate-source, which rejects non-draft manifests whose stack.source_ref is not an ancestor of the tag target. I checked 865921f0d8e874e3cefe548d000e8915c4abecbc against this commit and it is not in the ancestry, so the release job will fail before artifacts are built; use the tag target (or a main-reachable ancestor in the tag history) and regenerate any derived release/docs references.

Useful? React with 👍 / 👎.

Comment thread .github/workflows/ci.yml
key: platform-all-features

- name: Build platform crates with all features
run: cargo build --locked -p registry-config-report -p 'registry-platform-*' --all-targets --all-features

Copy link
Copy Markdown

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

P1 Badge Replace Cargo wildcard package specs

For any PR that touches platform paths, this new job is enabled, but Cargo does not accept * inside a -p/--package spec; I checked with cargo pkgid -p 'registry-platform-*' and Cargo reports invalid package ID specification because * is an invalid package-name character. The same package spec is reused by the clippy/test/llvm-cov steps, so platform CI will fail before running the intended checks unless the workflow expands the package list explicitly or uses a supported selection mechanism.

Useful? React with 👍 / 👎.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants