Skip to content

Commit 5fa1f04

Browse files
authored
fix(roadmap,install): review fast-follows — closed-milestone truncation + checksum scope (#127) (#128)
- fetch-milestones.mjs: per_page 10→100 for closed milestones — the API returns default (number) order, so per_page=10 silently hid the four newest closures (Phase 14 Self-update, Phase 13 TUI, both 2026-08-19) and the recency sort picked from the wrong set. Verified with token: top-5 closed now the actual newest five. - install.ts ×3: 'attached to every release' → 'every release since v0.12.0' — only 5 of 31 releases carry the per-platform checksum files (v0.11.0, v0.12.0-.2); the broader claim was false for 26 of them. Both from the run's independent review (GO-WITH-NOTES).
1 parent e951749 commit 5fa1f04

2 files changed

Lines changed: 4 additions & 4 deletions

File tree

scripts/fetch-milestones.mjs

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -24,7 +24,7 @@ const REPO_API = "https://api.github.com/repos/CodeGateSoftware/keel";
2424
const MILESTONES_URL = "https://github.com/CodeGateSoftware/keel/milestones";
2525
/** Open milestones first (that's the roadmap), then the recently shipped. */
2626
const OPEN_API = `${REPO_API}/milestones?state=open&per_page=50`;
27-
const CLOSED_API = `${REPO_API}/milestones?state=closed&per_page=10`;
27+
const CLOSED_API = `${REPO_API}/milestones?state=closed&per_page=100`;
2828
/** Issues *and* PRs under one milestone — the issues endpoint returns both. */
2929
const itemsApi = (number) => `${REPO_API}/issues?milestone=${number}&state=all&per_page=100`;
3030

src/i18n/pages/install.ts

Lines changed: 3 additions & 3 deletions
Original file line numberDiff line numberDiff line change
@@ -230,7 +230,7 @@ export const install: LocalizedPage<InstallContent> = {
230230
],
231231
verifyTitle: "Please check what you downloaded first",
232232
verifyLead:
233-
"We would rather not simply ask you to click past a security warning — keel is a program you may give exchange API keys to. Every release carries proof of where its files came from, which answers the same question a certificate answers: was this built from keel's own source, by keel's own release pipeline? Per-platform checksum files are attached to every release too (SHA256SUMS-macOS-arm64.txt, -macOS-x86_64.txt, -Windows-x86_64.txt — one per download).",
233+
"We would rather not simply ask you to click past a security warning — keel is a program you may give exchange API keys to. Every release carries proof of where its files came from, which answers the same question a certificate answers: was this built from keel's own source, by keel's own release pipeline? Per-platform checksum files are attached to every release since v0.12.0 (SHA256SUMS-macOS-arm64.txt, -macOS-x86_64.txt, -Windows-x86_64.txt — one per download).",
234234
verifyFail:
235235
"If either check fails, do not open the file. A failing check means it is not the file we built, and no amount of clicking Open Anyway makes that safe.",
236236
notMeaningTitle: "What this does not mean",
@@ -354,7 +354,7 @@ export const install: LocalizedPage<InstallContent> = {
354354
],
355355
verifyTitle: "من فضلك تحقّق ممّا نزّلته أولًا",
356356
verifyLead:
357-
"لا يطيب لنا أن نطلب منك مجرّد تجاوز تحذيرٍ أمني — فكيل برنامجٌ قد تعطيه مفاتيح API لمنصّة تداول. وكلُّ إصدارٍ يحمل إثباتًا لمصدر ملفّاته، وهو يجيب عن السؤال نفسه الذي تجيب عنه الشهادة: هل بُني هذا من مصدر كيل نفسه، وعبر خطّ إصدار كيل نفسه؟ وتُرفق بكلّ إصدارٍ ملفاتُ بصماتٍ لكلّ منصّة (SHA256SUMS-macOS-arm64.txt و-macOS-x86_64.txt و-Windows-x86_64.txt — ملفٌّ لكلّ تنزيل).",
357+
"لا يطيب لنا أن نطلب منك مجرّد تجاوز تحذيرٍ أمني — فكيل برنامجٌ قد تعطيه مفاتيح API لمنصّة تداول. وكلُّ إصدارٍ يحمل إثباتًا لمصدر ملفّاته، وهو يجيب عن السؤال نفسه الذي تجيب عنه الشهادة: هل بُني هذا من مصدر كيل نفسه، وعبر خطّ إصدار كيل نفسه؟ وتُرفق بكلّ إصدارٍ منذ v0.12.0 ملفاتُ بصماتٍ لكلّ منصّة (SHA256SUMS-macOS-arm64.txt و-macOS-x86_64.txt و-Windows-x86_64.txt — ملفٌّ لكلّ تنزيل).",
358358
verifyFail:
359359
"إن أخفق أيٌّ من الفحصين فلا تفتح الملفّ. فإخفاقه يعني أنه ليس الملفّ الذي بنيناه، ولن يجعله الضغطُ على ‏Open Anyway آمنًا.",
360360
notMeaningTitle: "ما لا يعنيه هذا التحذير",
@@ -478,7 +478,7 @@ export const install: LocalizedPage<InstallContent> = {
478478
],
479479
verifyTitle: "Vérifiez d'abord ce que vous avez téléchargé",
480480
verifyLead:
481-
"Nous préférons ne pas nous contenter de vous demander de passer outre un avertissement de sécurité : keel est un programme auquel vous confierez peut-être les clés d'API d'une plateforme d'échange. Chaque version porte une preuve de l'origine de ses fichiers, qui répond à la même question qu'un certificat : ce fichier a-t-il bien été construit à partir des sources de keel, par la chaîne de publication de keel ? Des fichiers de somme de contrôle par plateforme accompagnent chaque version (SHA256SUMS-macOS-arm64.txt, -macOS-x86_64.txt, -Windows-x86_64.txt — un par téléchargement).",
481+
"Nous préférons ne pas nous contenter de vous demander de passer outre un avertissement de sécurité : keel est un programme auquel vous confierez peut-être les clés d'API d'une plateforme d'échange. Chaque version porte une preuve de l'origine de ses fichiers, qui répond à la même question qu'un certificat : ce fichier a-t-il bien été construit à partir des sources de keel, par la chaîne de publication de keel ? Des fichiers de somme de contrôle par plateforme accompagnent chaque version depuis la v0.12.0 (SHA256SUMS-macOS-arm64.txt, -macOS-x86_64.txt, -Windows-x86_64.txt — un par téléchargement).",
482482
verifyFail:
483483
"Si l'une des deux vérifications échoue, n'ouvrez pas le fichier. Un échec signifie que ce n'est pas le fichier que nous avons construit, et aucun « Ouvrir quand même » n'y changera rien.",
484484
notMeaningTitle: "Ce que cela ne signifie pas",

0 commit comments

Comments
 (0)