FA-10071 / Packaging / Open access
Software bill of materials component assembly: Only the final digest is retained · case 01
Only the final digest is retained.
ROOT CAUSE
The implementation substitutes result[key] = {digest} for result.setdefault(key, set()).add(digest), so only the final digest is retained.
VERIFIED REPAIR
Accumulate every unique digest associated with an identity.
Unsuccessful approach: The attempted repair substitutes result.setdefault(key, {digest}). Fixture 7 still yields [(('a', '1', 'public'), ['z'])] instead of [(('a', '1', 'public'), ['a', 'z'])].
Case contract
Emit unique component identities including name, version and source, preserve all distinct hashes per identity, ignore development-only components for production, and sort identities and hashes.
Why this case matters
An offline model of software bill of materials component assembly, suitable for testing build and release tooling without external services.
1 / The failure
Exit 1"""Failure Map reference implementation. Python standard library only."""
import json
N = 1
observations = []
def solve(components, production):
result = {}
for name, version, source, digest, development in components:
if production and development: continue
key = (name, version, source)
result[key] = {digest}
return [(key, sorted(digests)) for key, digests in sorted(result.items())]
def check(label, actual, expected):
observations.append({"check": label, "actual": actual, "expected": expected, "passed": actual == expected})
check('fixture 1', solve([], True), [])
check('fixture 2', solve([('a', '1', 'public', 'x', False)], True), [(('a', '1', 'public'), ['x'])])
check('fixture 3', solve([('a', '1', 'public', 'x', True)], True), [])
check('fixture 4', solve([('a', '1', 'public', 'x', True)], False), [(('a', '1', 'public'), ['x'])])
check('fixture 5', solve([('a', '1', 'public', 'x', False), ('a', '2', 'public', 'y', False)], True), [(('a', '1', 'public'), ['x']), (('a', '2', 'public'), ['y'])])
check('fixture 6', solve([('a', '1', 'public', 'x', False), ('a', '1', 'private', 'y', False)], True), [(('a', '1', 'private'), ['y']), (('a', '1', 'public'), ['x'])])
check('fixture 7', solve([('a', '1', 'public', 'z', False), ('a', '1', 'public', 'a', False), ('a', '1', 'public', 'z', False)], True), [(('a', '1', 'public'), ['a', 'z'])])
print(json.dumps({"observations": observations, "passed": all(x["passed"] for x in observations)}, ensure_ascii=False))
raise SystemExit(0 if all(x["passed"] for x in observations) else 1)
| Boundary fixture | Actual | Expected | Outcome |
|---|---|---|---|
| fixture 1 | [] | [] | Passed |
| fixture 2 | [[['a', '1', 'public'], ['x']]] | [[['a', '1', 'public'], ['x']]] | Passed |
| fixture 3 | [] | [] | Passed |
| fixture 4 | [[['a', '1', 'public'], ['x']]] | [[['a', '1', 'public'], ['x']]] | Passed |
| fixture 5 | [[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]] | [[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]] | Passed |
| fixture 6 | [[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]] | [[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]] | Passed |
| fixture 7 | [[['a', '1', 'public'], ['z']]] | [[['a', '1', 'public'], ['a', 'z']]] | Failed |
SHA-256 / 0422574230af9e134299b886d80e1ffdaab0e25abc66864e7df8af20b8b29a91
2 / The unsuccessful fix
Exit 1"""Failure Map reference implementation. Python standard library only."""
import json
N = 1
observations = []
def solve(components, production):
result = {}
for name, version, source, digest, development in components:
if production and development: continue
key = (name, version, source)
result.setdefault(key, {digest})
return [(key, sorted(digests)) for key, digests in sorted(result.items())]
def check(label, actual, expected):
observations.append({"check": label, "actual": actual, "expected": expected, "passed": actual == expected})
check('fixture 1', solve([], True), [])
check('fixture 2', solve([('a', '1', 'public', 'x', False)], True), [(('a', '1', 'public'), ['x'])])
check('fixture 3', solve([('a', '1', 'public', 'x', True)], True), [])
check('fixture 4', solve([('a', '1', 'public', 'x', True)], False), [(('a', '1', 'public'), ['x'])])
check('fixture 5', solve([('a', '1', 'public', 'x', False), ('a', '2', 'public', 'y', False)], True), [(('a', '1', 'public'), ['x']), (('a', '2', 'public'), ['y'])])
check('fixture 6', solve([('a', '1', 'public', 'x', False), ('a', '1', 'private', 'y', False)], True), [(('a', '1', 'private'), ['y']), (('a', '1', 'public'), ['x'])])
check('fixture 7', solve([('a', '1', 'public', 'z', False), ('a', '1', 'public', 'a', False), ('a', '1', 'public', 'z', False)], True), [(('a', '1', 'public'), ['a', 'z'])])
print(json.dumps({"observations": observations, "passed": all(x["passed"] for x in observations)}, ensure_ascii=False))
raise SystemExit(0 if all(x["passed"] for x in observations) else 1)
| Boundary fixture | Actual | Expected | Outcome |
|---|---|---|---|
| fixture 1 | [] | [] | Passed |
| fixture 2 | [[['a', '1', 'public'], ['x']]] | [[['a', '1', 'public'], ['x']]] | Passed |
| fixture 3 | [] | [] | Passed |
| fixture 4 | [[['a', '1', 'public'], ['x']]] | [[['a', '1', 'public'], ['x']]] | Passed |
| fixture 5 | [[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]] | [[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]] | Passed |
| fixture 6 | [[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]] | [[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]] | Passed |
| fixture 7 | [[['a', '1', 'public'], ['z']]] | [[['a', '1', 'public'], ['a', 'z']]] | Failed |
SHA-256 / d03866351831a411e3c4a0924de65f057a18327ab3e27c9ebe5c0c0580269c88
3 / The verified repair
Exit 0"""Failure Map reference implementation. Python standard library only."""
import json
N = 1
observations = []
def solve(components, production):
result = {}
for name, version, source, digest, development in components:
if production and development: continue
key = (name, version, source)
result.setdefault(key, set()).add(digest)
return [(key, sorted(digests)) for key, digests in sorted(result.items())]
def check(label, actual, expected):
observations.append({"check": label, "actual": actual, "expected": expected, "passed": actual == expected})
check('fixture 1', solve([], True), [])
check('fixture 2', solve([('a', '1', 'public', 'x', False)], True), [(('a', '1', 'public'), ['x'])])
check('fixture 3', solve([('a', '1', 'public', 'x', True)], True), [])
check('fixture 4', solve([('a', '1', 'public', 'x', True)], False), [(('a', '1', 'public'), ['x'])])
check('fixture 5', solve([('a', '1', 'public', 'x', False), ('a', '2', 'public', 'y', False)], True), [(('a', '1', 'public'), ['x']), (('a', '2', 'public'), ['y'])])
check('fixture 6', solve([('a', '1', 'public', 'x', False), ('a', '1', 'private', 'y', False)], True), [(('a', '1', 'private'), ['y']), (('a', '1', 'public'), ['x'])])
check('fixture 7', solve([('a', '1', 'public', 'z', False), ('a', '1', 'public', 'a', False), ('a', '1', 'public', 'z', False)], True), [(('a', '1', 'public'), ['a', 'z'])])
print(json.dumps({"observations": observations, "passed": all(x["passed"] for x in observations)}, ensure_ascii=False))
raise SystemExit(0 if all(x["passed"] for x in observations) else 1)
| Boundary fixture | Actual | Expected | Outcome |
|---|---|---|---|
| fixture 1 | [] | [] | Passed |
| fixture 2 | [[['a', '1', 'public'], ['x']]] | [[['a', '1', 'public'], ['x']]] | Passed |
| fixture 3 | [] | [] | Passed |
| fixture 4 | [[['a', '1', 'public'], ['x']]] | [[['a', '1', 'public'], ['x']]] | Passed |
| fixture 5 | [[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]] | [[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]] | Passed |
| fixture 6 | [[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]] | [[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]] | Passed |
| fixture 7 | [[['a', '1', 'public'], ['a', 'z']]] | [[['a', '1', 'public'], ['a', 'z']]] | Passed |
SHA-256 / 902477eda7335e77a09162bd7f89ead6fb42402335b20970a64f6c5aa9c5c808
Verification & scope
This reproducer isolates one failure mechanism. Results cover the supplied fixtures. Variants within a family share a test contract and should remain grouped when constructing evaluation splits. Related mechanisms with a shared evaluation_group must also remain together; these controlled models are not independent production incidents.
Observations recorded using Python 3.12.14 at 2026-09-29T14:38:35.498730+00:00.
Case digest / 385ab9b0e8836eb001a31588f273533aeef37c1e8542fbeed9d237bbb82bb277