← 活動記録一覧

FACTUAL ACTIVITY RECORD · 実際の作業をもとにした活動記録

統合前の互換性基準とmonorepo境界を固定する

component移動前にprovenance、配置、拒否対象を機械検証できるbaselineを作る

対象期間:

目的

複数componentを段階的に一つのworkspaceへ移す前に、正しいsourceと移動先を一箇所で確認できる基準が必要だった。

移動時にcredential、local runtime、build生成物、symlink経由の境界外fileが混入しても検出できる必要があった。

実装

統合元のprovenance、対象component、最終配置、一時的なWeb配置、import拒否policyを機械可読なcontractへ固定した。workspaceは将来のapplication、service、shared packageを受け入れながら、既存Webの解決方法を維持する。

  • source checkout、candidate tree、workspace境界をlocal validatorで検査する。
  • version管理情報、環境変数、credential、dependency、build・cache・runtime生成物を拒否する。
  • candidate root自身と子孫のsymlink、canonical path外へのtraversalをfail closedで拒否する。
  • 拒否segment、basename、root pathをcase-normalizeし、大文字小文字の違いによる迂回を防ぐ。
  • canonical policyと保護対象の完全一致を要求し、安全条件の弱体化を検出する。

architecture、import手順、securityとrollback境界を文書化し、後続のcomponent移動が同じ入口からbaselineを再検査できるようにした。

一次Commitのworkspace validatorから、import候補pathを正規化し、dependency、build、cache、VCS、runtime、credentialを分類して拒否する中心判定を確認した。

baseline、candidate検査、protected boundaryを分けた統合前gate

図を描画しています…

確認したこと

確認結果

workspace validatorの20件とWeb側90件のtest、lint、typecheck、application buildが通った。

Worker buildと1,251 fileのsecret scanが通った。

root・子孫symlink、canonical traversal、policy弱体化、case variantを含むnegative testが通った。

dependency lockと既存Webのruntime・database・配信設定は変わらなかった。

統合baselineと検証境界は対象へ反映された。component sourceの移動や外部環境への適用はcutoff時点で行っていなかった。

完了とした根拠

provenanceと最終配置をcontract化し、混入・symlink・traversal・case variant・policy弱体化を拒否するvalidatorを整え、workspaceと既存Webの全検証を通過したことをもって完了とした。