<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>39314</bug_id>
          
          <creation_ts>2020-11-18 21:03:00 +0300</creation_ts>
          <short_desc>Пакет openssl скрывает свой апстрим от роботов</short_desc>
          <delta_ts>2020-11-19 18:58:54 +0300</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>4</classification_id>
          <classification>Development</classification>
          <product>Sisyphus</product>
          <component>openssl</component>
          <version>unstable</version>
          <rep_platform>x86_64</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>NEW</bug_status>
          <resolution></resolution>
          
          
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P5</priority>
          <bug_severity>normal</bug_severity>
          <target_milestone>---</target_milestone>
          
          
          <everconfirmed>1</everconfirmed>
          <reporter name="Vitaly Lipatov">lav</reporter>
          <assigned_to name="Gleb F-Malinovskiy">glebfm</assigned_to>
          <cc>glebfm</cc>
    
    <cc>mike</cc>
          
          <qa_contact>qa-sisyphus</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>194330</commentid>
    <comment_count>0</comment_count>
    <who name="Vitaly Lipatov">lav</who>
    <bug_when>2020-11-18 21:03:00 +0300</bug_when>
    <thetext>В репозитории есть пустой фиктивный .gear/tags/list

В спеке указана ссылка на местный git с предыдущей версией
# git://git.altlinux.org/gears/o/openssl10.git
Source: openssl-%version.tar

При всём этом сборка происходит с исходниками из тарбола, которые неизвестно где берутся, куда-то коммиттятся и откуда-то мержатся:

Author: Gleb Fotengauer-Malinovskiy &lt;glebfm@altlinux.org&gt;
Date:   Tue Apr 21 16:23:35 2020 +0300

    1.1.1g-alt1
    
    - Updated to 1.1.1g (fixes CVE-2019-1551, CVE-2020-1967).

commit d0bcb9408ae2ae9965918af3b3a8bc1ef3303179
Merge: ce9bc58d f48497bc
Author: Gleb Fotengauer-Malinovskiy &lt;glebfm@altlinux.org&gt;
Date:   Tue Apr 21 16:20:40 2020 +0300

    Merge tag &apos;v1.1.1g&apos;
    
    openssl 1.1.1g

commit f48497bcbf99b7d62e695570d573a18bab52bee1
Author: Gleb Fotengauer-Malinovskiy &lt;glebfm@altlinux.org&gt;
Date:   Tue Apr 21 16:19:39 2020 +0300

    Import https://openssl.org/source/openssl-1.1.1g.tar.gz
    
    Major changes between OpenSSL 1.1.1f and OpenSSL 1.1.1g [21 Apr 2020]
    - Fixed segmentation fault in SSL_check_chain() (CVE-2020-1967)</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>194335</commentid>
    <comment_count>1</comment_count>
    <who name="Michael Shigorin">mike</who>
    <bug_when>2020-11-19 11:40:43 +0300</bug_when>
    <thetext>А роботы хотели собрать 1.1.1h? :)</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>194341</commentid>
    <comment_count>2</comment_count>
    <who name="Gleb F-Malinovskiy">glebfm</who>
    <bug_when>2020-11-19 16:56:51 +0300</bug_when>
    <thetext>(Ответ для Vitaly Lipatov на комментарий #0)
&gt; В репозитории есть пустой фиктивный .gear/tags/list
&gt; 
&gt; В спеке указана ссылка на местный git с предыдущей версией
&gt; # git://git.altlinux.org/gears/o/openssl10.git

Это, конечно ошибка.

&gt; Source: openssl-%version.tar

&gt; При всём этом сборка происходит с исходниками из тарбола, которые неизвестно
&gt; где берутся, куда-то коммиттятся и откуда-то мержатся:

Но при этом довольно странно, что вы утверждаете это, а потом ...
 
&gt; Author: Gleb Fotengauer-Malinovskiy &lt;glebfm@altlinux.org&gt;
&gt; Date:   Tue Apr 21 16:23:35 2020 +0300
&gt; 
&gt;     1.1.1g-alt1
&gt;     
&gt;     - Updated to 1.1.1g (fixes CVE-2019-1551, CVE-2020-1967).
&gt; 
&gt; commit d0bcb9408ae2ae9965918af3b3a8bc1ef3303179
&gt; Merge: ce9bc58d f48497bc
&gt; Author: Gleb Fotengauer-Malinovskiy &lt;glebfm@altlinux.org&gt;
&gt; Date:   Tue Apr 21 16:20:40 2020 +0300
&gt; 
&gt;     Merge tag &apos;v1.1.1g&apos;
&gt;     
&gt;     openssl 1.1.1g
&gt; 
&gt; commit f48497bcbf99b7d62e695570d573a18bab52bee1
&gt; Author: Gleb Fotengauer-Malinovskiy &lt;glebfm@altlinux.org&gt;
&gt; Date:   Tue Apr 21 16:19:39 2020 +0300
&gt; 
&gt;     Import https://openssl.org/source/openssl-1.1.1g.tar.gz

... цитируете ссылку на тарболл.

&gt;     Major changes between OpenSSL 1.1.1f and OpenSSL 1.1.1g [21 Apr 2020]
&gt;     - Fixed segmentation fault in SSL_check_chain() (CVE-2020-1967)

Помимо прочего, в этой цитате показано что и куда коммитилось и мержилось.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>194355</commentid>
    <comment_count>3</comment_count>
    <who name="Vitaly Lipatov">lav</who>
    <bug_when>2020-11-19 18:58:54 +0300</bug_when>
    <thetext>(Ответ для Gleb F-Malinovskiy на комментарий #2)
...
&gt; &gt; При всём этом сборка происходит с исходниками из тарбола, которые неизвестно
&gt; &gt; где берутся, куда-то коммиттятся и откуда-то мержатся:
&gt; 
&gt; Но при этом довольно странно, что вы утверждаете это, а потом ...
&gt;  
... 
&gt; Помимо прочего, в этой цитате показано что и куда коммитилось и мержилось.
Это я уже потом туда залез. Но повторить это невозможно, тем более роботу.

Зачем сначала импортировать тарбол, потом его мержить, а потом делать
tar: openssl
в rules
и хранить отдельно патчи?

Или это такой способ вести историю апстримных тарболов в отдельной чистой ветке?
Тогда хочется узнать, почему же не забрать апстримный git?</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>