ci: reproduceerbaarheidseis Mac-foundation vervalt (optie C) #269

Merged
janpeter merged 2 commits from ci/drop-mac-reproduce into main 2026-09-28 19:57:17 +02:00
Owner

Lever 2 from the CI investigation, plus JP's decision (2026-09-28) to drop the requirement "build twice, byte-identical" for the Mac foundation.

CI:

  • Removed jobs: Mac foundation reproducible build (2.7–4.3 min per run, two runs per PR) and Publish post-merge release evidence. The latter's only consumer was the frozen scripts/package-mac-ops-release.ts.
  • The reproduce selection group, and the checks on it in required-checks.mjs/verify-canary.mjs, go too. So do scripts/ci/publish-release-evidence.mjs and its test.
  • Mac foundation hermetic checks stays: it also covers the active launcher (internal/boot, internal/opsprojection).
  • Per run that's one job fewer out of 9, which frees ~3–4 runner-minutes per run.

Documents:

  • The spec gets a status note, the requirement bullet struck, and a decision section at the end.
  • The plan gets a decision note at the top.
  • New product ADR adr/mac-foundation-reproduceerbaarheid-vervalt. It takes precedence over the older IDEA-187 plans and the CI-stroomlijnen spec.
  • The runbook gets one sentence.

Deliberately left in place:

  • lib/mac-release/ops-ci-evidence.ts: the frozen packager keeps compiling.
  • lib/mac-release/ops-foundation-repro-evidence.ts: now orphaned, but still referenced by the cutover runbook.

Verification:

  • 10 CI and contract test files: 331 passed.
  • tsc is clean.
  • git grep finds no mac-foundation-reproduce, publish-release-evidence or 'reproduce' left.

🤖 Generated with Claude Code

Lever 2 from the CI investigation, plus JP's decision (2026-09-28) to drop the requirement "build twice, byte-identical" for the Mac foundation. **CI:** - Removed jobs: **Mac foundation reproducible build** (2.7–4.3 min per run, two runs per PR) and **Publish post-merge release evidence**. The latter's only consumer was the frozen `scripts/package-mac-ops-release.ts`. - The `reproduce` selection group, and the checks on it in `required-checks.mjs`/`verify-canary.mjs`, go too. So do `scripts/ci/publish-release-evidence.mjs` and its test. - **Mac foundation hermetic checks** stays: it also covers the active launcher (`internal/boot`, `internal/opsprojection`). - Per run that's one job fewer out of 9, which frees ~3–4 runner-minutes per run. **Documents:** - The spec gets a status note, the requirement bullet struck, and a decision section at the end. - The plan gets a decision note at the top. - New product ADR `adr/mac-foundation-reproduceerbaarheid-vervalt`. It takes precedence over the older IDEA-187 plans and the CI-stroomlijnen spec. - The runbook gets one sentence. **Deliberately left in place:** - `lib/mac-release/ops-ci-evidence.ts`: the frozen packager keeps compiling. - `lib/mac-release/ops-foundation-repro-evidence.ts`: now orphaned, but still referenced by the cutover runbook. **Verification:** - 10 CI and contract test files: 331 passed. - `tsc` is clean. - `git grep` finds no `mac-foundation-reproduce`, `publish-release-evidence` or `'reproduce'` left. 🤖 Generated with [Claude Code](https://claude.com/claude-code)
ci: reproduceerbaarheidseis Mac-foundation vervalt (besluit JP 2026-09-28, optie C)
Some checks failed
CI / Select checks (pull_request) Successful in 39s
CI / Ops-agent checks (pull_request) Successful in 21s
CI / DB access operator (pull_request) Successful in 1m11s
CI / Root app checks (pull_request) Failing after 5m9s
CI / Deploy artifact checks (pull_request) Successful in 39s
CI / Docker image build (pull_request) Successful in 1m41s
CI / Mac foundation hermetic checks (pull_request) Successful in 2m58s
CI / Required checks (pull_request) Failing after 41s
dbba3c4c84
De jobs 'Mac foundation reproducible build' en 'Publish post-merge release
evidence' verdwijnen; de selectiegroep 'reproduce' en de controles daarop in
required-checks/verify-canary vervallen mee, net als publish-release-evidence.mjs
en zijn test. Hermetische Go-checks blijven. Spec en plan krijgen het besluit;
de product-ADR mac-foundation-reproduceerbaarheid-vervalt gaat voor oudere
IDEA-187-documenten.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
s4m-codex-reviewer left a comment

Verdict: COMMENT

Findings

  • HIGH — payload.json:pr.url: De PR is niet resolveerbaar: url, owner, repo, index en head_sha ontbreken. Daardoor kan dit verdict niet veilig aan een Forgejo-PR en commit worden gekoppeld. De diff zelf is inhoudelijk consistent met ADR mac-foundation-reproduceerbaarheid-vervalt: hij verwijdert de vervallen reproduceer- en evidence-publicatieketen, actualiseert de CI-selectie en verwijdert de bijbehorende tests.

Geen gekoppeld plan gevonden — beoordeeld op codekwaliteit + product-standaarden.

# Verdict: COMMENT ## Findings - **HIGH — payload.json:pr.url**: De PR is niet resolveerbaar: `url`, `owner`, `repo`, `index` en `head_sha` ontbreken. Daardoor kan dit verdict niet veilig aan een Forgejo-PR en commit worden gekoppeld. De diff zelf is inhoudelijk consistent met ADR `mac-foundation-reproduceerbaarheid-vervalt`: hij verwijdert de vervallen reproduceer- en evidence-publicatieketen, actualiseert de CI-selectie en verwijdert de bijbehorende tests. Geen gekoppeld plan gevonden — beoordeeld op codekwaliteit + product-standaarden.
janpeter scheduled this pull request to auto merge when all checks succeed 2026-09-28 19:04:18 +02:00
fix(mac-foundation): herpin de spec-digest na het optie-C-besluit in de spec
All checks were successful
CI / Select checks (pull_request) Successful in 24s
CI / Ops-agent checks (pull_request) Successful in 1m5s
CI / DB access operator (pull_request) Successful in 1m23s
CI / Deploy artifact checks (pull_request) Successful in 1m9s
CI / Docker image build (pull_request) Successful in 1m26s
CI / Root app checks (pull_request) Successful in 8m34s
CI / Mac foundation hermetic checks (pull_request) Successful in 2m15s
CI / Required checks (pull_request) Successful in 25s
edb53f0651
build-foundation-bundle.sh verifieert de SHA-256 van de verzegelde IDEA-187-
spec; de besluitsectie van 2026-09-28 veranderde die bytes. Pin opnieuw in het
buildscript, het foundation-manifest en de twee tests.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
s4m-codex-reviewer left a comment

REQUEST_CHANGES

  • ERROR — docs/runbooks/ops-voor-mac-cutover.md:836: Dit runbook blijft operators aanraden ops-foundation-repro-evidence als immutable bron op te halen, maar deze PR verwijdert zowel publish-release-evidence als scripts/ci/publish-release-evidence.mjs. Na merge geeft de curl op regel 842 dus 404; actualiseer/verwijder deze procedure (en de daarop gebaseerde digestvergelijking) overeenkomstig ADR optie C.
  • WARNING — docs/runbooks/ci-selection.md:78: De tekst noemt nog zeven domeinjobs en beschrijft publish-release-evidence als actieve producer. Dat is strijdig met de gewijzigde workflow van zes domeinjobs en maakt het CI-runbook onjuist.

Geen gekoppeld plan gevonden — beoordeeld op codekwaliteit + product-standaarden.

De ADR mac-foundation-reproduceerbaarheid-vervalt ondersteunt het verwijderen van de CI-jobs en de reproduce-groep, maar vereist ook dat de operationele documentatie niet meer naar de verwijderde bewijsroute wijst.

## REQUEST_CHANGES - **ERROR — docs/runbooks/ops-voor-mac-cutover.md:836:** Dit runbook blijft operators aanraden `ops-foundation-repro-evidence` als immutable bron op te halen, maar deze PR verwijdert zowel `publish-release-evidence` als `scripts/ci/publish-release-evidence.mjs`. Na merge geeft de curl op regel 842 dus 404; actualiseer/verwijder deze procedure (en de daarop gebaseerde digestvergelijking) overeenkomstig ADR optie C. - **WARNING — docs/runbooks/ci-selection.md:78:** De tekst noemt nog zeven domeinjobs en beschrijft `publish-release-evidence` als actieve producer. Dat is strijdig met de gewijzigde workflow van zes domeinjobs en maakt het CI-runbook onjuist. Geen gekoppeld plan gevonden — beoordeeld op codekwaliteit + product-standaarden. De ADR `mac-foundation-reproduceerbaarheid-vervalt` ondersteunt het verwijderen van de CI-jobs en de `reproduce`-groep, maar vereist ook dat de operationele documentatie niet meer naar de verwijderde bewijsroute wijst.
Sign in to join this conversation.
No reviewers
No milestone
No project
No assignees
2 participants
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference
janpeter/Ops-dashboard!269
No description provided.