Skip to content

Файлы сообщества, NOTICE, шаблоны issue, dependabot и релизы - #2

Merged
maximkr merged 1 commit into
mainfrom
chore/community-files
Aug 12, 2026
Merged

Файлы сообщества, NOTICE, шаблоны issue, dependabot и релизы#2
maximkr merged 1 commit into
mainfrom
chore/community-files

Conversation

@maximkr

@maximkr maximkr commented Aug 12, 2026

Copy link
Copy Markdown
Owner

Метрика GitHub community profile была 42%: из обязательного набора присутствовали только README, LICENSE и description.

NOTICE — самое важное здесь

app/libs/DeviceAPI_ver20230301_release.aar — проприетарный бинарник Chainway, лежащий в репозитории под лицензией Apache-2.0 без единого слова о том, откуда он и на каких условиях распространяется. Для внешнего наблюдателя, а тем более для юриста компании, которая захочет это внедрять, вопрос возникает первым.

Файл NOTICE фиксирует: SDK принадлежит Chainway, под Apache-2.0 проекта не подпадает, лежит в репозитории потому, что вендор не публикует его ни в один Maven-репозиторий и без него приложение не собрать. Для коммерческого использования лицензию нужно получать у Chainway напрямую. Отдельно — контакт на случай, если правообладатель сочтёт такое размещение неуместным.

В README у пункта про SDK появилась ссылка на NOTICE.

Файлы сообщества

SECURITY.md — приём через приватные GitHub Security Advisories (я включил эту возможность в настройках). Область — непреднамеренная запись в теги, обработка данных со сканера, экспортируемые Android-компоненты, доступные другим приложениям.

Вне области, чтобы не разбирать это в каждом отчёте: слабости самого EPC Gen2 (тег по стандарту читается и пишется любым ридером в радиусе — это свойство стандарта, а не дефект приложения) и внутренности проприетарного SDK, куда мы всё равно не можем внести исправление.

CONTRIBUTING.md — сборка, роль JDK 17 против jvmTarget = 11, описание четырёх существующих юнит-тестов, требование держать вызовы железа за интерфейсами UhfReader / UhfReaderFactory / UhfScannerCleaner, и список поведения, которое честно проверяется только на живом C5: запись на разных мощностях, физическая кнопка, радар с аудио-обратной связью.

CODE_OF_CONDUCT.md — Contributor Covenant 2.1.

Шаблоны и dependabot

Шаблон бага требует модель устройства, версию Android и раздел приложения. Шаблон PR отдельно спрашивает, проверялось ли изменение на реальном железе, и напоминает про адаптеры. В config.yml — отвод проблем вендорского SDK на сайт Chainway.

Dependabot: gradle и github-actions ежемесячно, с группировкой.

Релизы

.github/workflows/release.yml: по пушу тега v* прогоняет юнит-тесты, собирает APK и создаёт GitHub Release.

Важная поправка к тому, что я говорил раньше. В аудите я написал, что приложение никак не установить без сборки из исходников — это неверно, в README есть ссылка на RuStore, и там лежит нормальная подписанная сборка. Поэтому workflow сделан аккуратнее:

  • описание релиза ведёт на RuStore как на основной способ установки;
  • приложенный APK назван ...-debug.apk и снабжён предупреждением, что подписан отладочным ключом, с магазинной подписью не совпадает и поверх версии из RuStore не встанет;
  • в конце файла — инструкция, как перейти на сборку, подписанную тем же ключом, что и в RuStore: тогда APK с GitHub станет полноценной альтернативой, а предупреждение можно будет убрать.

Если считаете, что APK на GitHub при наличии RuStore лишний, скажите — уберу вложение и оставлю релиз как отметку версии со списком изменений.

Проверка

Синтаксис всех YAML проверен парсером. Workflow релиза без пуша тега не выполнить — боевая проверка будет при первом релизе.

🤖 Generated with Claude Code

Метрика community profile была 42%: присутствовали только README,
LICENSE и description.

Добавлено:
- SECURITY.md — приватный канал через GitHub Security Advisories.
  Отдельно оговорено, что вне области: слабости самого протокола EPC Gen2
  (тег по стандарту читается и пишется любым ридером в радиусе) и
  внутренности проприетарного SDK Chainway
- CONTRIBUTING.md — сборка, роль JDK 17 против jvmTarget 11, описание
  существующих юнит-тестов, требование держать вызовы железа за
  адаптерами, перечень поведения, которое проверяется только на C5
- CODE_OF_CONDUCT.md — Contributor Covenant 2.1
- NOTICE — правовой статус app/libs/DeviceAPI_ver20230301_release.aar.
  Проприетарный бинарник вендора лежал в репозитории под Apache-2.0
  без единого пояснения, откуда он и на каких условиях распространяется
- шаблоны issue и pull request. Шаблон бага требует модель устройства,
  версию Android и раздел приложения; шаблон PR спрашивает, проверялось
  ли изменение на реальном железе
- .github/dependabot.yml — gradle и github-actions ежемесячно, с
  группировкой обновлений
- .github/workflows/release.yml — по пушу тега v* прогоняет юнит-тесты,
  собирает APK и создает GitHub Release

Про APK в релизе: приложение уже распространяется через RuStore, и
описание релиза ведет туда как на основной способ установки. Приложенный
APK помечен как -debug и снабжен предупреждением, что его подпись
не совпадает с магазинной и поверх установленной версии он не встанет.
В конце workflow — инструкция, как перейти на подписанную сборку тем же
ключом, что и в RuStore.

README: у пункта про SDK появилась ссылка на NOTICE.

Синтаксис всех YAML проверен парсером.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
@maximkr
maximkr merged commit 144ecb1 into main Aug 12, 2026
1 check passed
@maximkr
maximkr deleted the chore/community-files branch August 12, 2026 10:52
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant