release: le skill /release ne verifie jamais le telechargement+extraction d'une mise a jour #315

Closed
opened 2026-07-27 23:40:43 +00:00 by maximus · 0 comments
Owner

L'etape 9 du skill /release (« Post-CI — verifier la release publiee ») inspecte les champs de latest.json mais n'exerce jamais un vrai cycle de mise a jour : telechargement de l'artefact, verification de signature, extraction.

C'est precisement le chemin de code que tauri-plugin-updater execute, et donc celui ou vivent tar et rustls-webpki — les deux crates bumpes par #310 pour corriger 6 advisories.

Pourquoi ca compte

cargo check et cargo test prouvent que ca compile. Une regression de comportement dans tar 0.4.44 -> 0.4.46 (le correctif touche justement la gestion des en-tetes PAX et le suivi de liens symboliques dans unpack_in) ou dans la verification de chaine de certificats de rustls-webpki 0.103.13 ne se manifesterait qu'au moment de la mise a jour, chez l'utilisateur.

La mise a jour automatique etant une fonctionnalite Base+, une regression ici est silencieuse jusqu'au prochain cycle de release.

A faire

  • Ajouter a l'etape 9 de .claude/skills/release/SKILL.md un smoke-test qui installe la version precedente et declenche une vraie mise a jour vers la nouvelle, sur les deux cibles livrees (Windows NSIS et Linux .deb).
  • A defaut d'automatisation complete, au minimum une checklist manuelle explicite dans le skill, pour que l'etape ne soit pas silencieusement sautee.

Releve pendant #310.

L'etape 9 du skill `/release` (« Post-CI — verifier la release publiee ») inspecte les champs de `latest.json` mais **n'exerce jamais un vrai cycle de mise a jour** : telechargement de l'artefact, verification de signature, extraction. C'est precisement le chemin de code que `tauri-plugin-updater` execute, et donc celui ou vivent `tar` et `rustls-webpki` — les deux crates bumpes par #310 pour corriger 6 advisories. ## Pourquoi ca compte `cargo check` et `cargo test` prouvent que ca **compile**. Une regression de comportement dans `tar` 0.4.44 -> 0.4.46 (le correctif touche justement la gestion des en-tetes PAX et le suivi de liens symboliques dans `unpack_in`) ou dans la verification de chaine de certificats de `rustls-webpki` 0.103.13 ne se manifesterait qu'**au moment de la mise a jour, chez l'utilisateur**. La mise a jour automatique etant une fonctionnalite Base+, une regression ici est silencieuse jusqu'au prochain cycle de release. ## A faire - [ ] Ajouter a l'etape 9 de `.claude/skills/release/SKILL.md` un smoke-test qui installe la version precedente et declenche une vraie mise a jour vers la nouvelle, sur **les deux cibles livrees** (Windows NSIS et Linux `.deb`). - [ ] A defaut d'automatisation complete, au minimum une checklist manuelle explicite dans le skill, pour que l'etape ne soit pas silencieusement sautee. Releve pendant #310.
maximus added the
status:ready
type:infra
source:analyste
labels 2026-07-27 23:40:43 +00:00
maximus added
status:review
and removed
status:ready
labels 2026-07-28 01:35:02 +00:00
maximus added
status:needs-fix
and removed
status:review
labels 2026-08-14 19:57:30 +00:00
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference: maximus/Simpl-Resultat#315
No description provided.