FAILURE MAP
← Case archive

FA-10071 / Packaging / Open access

Software bill of materials component assembly: Only the final digest is retained · case 01

Only the final digest is retained.

Verified by executionVariant 1 · 7 checks per implementationDownload source bundle ↓JSON ↗

ROOT CAUSE

The implementation substitutes result[key] = {digest} for result.setdefault(key, set()).add(digest), so only the final digest is retained.

VERIFIED REPAIR

Accumulate every unique digest associated with an identity.

Unsuccessful approach: The attempted repair substitutes result.setdefault(key, {digest}). Fixture 7 still yields [(('a', '1', 'public'), ['z'])] instead of [(('a', '1', 'public'), ['a', 'z'])].

Case contract

Emit unique component identities including name, version and source, preserve all distinct hashes per identity, ignore development-only components for production, and sort identities and hashes.

Why this case matters

An offline model of software bill of materials component assembly, suitable for testing build and release tooling without external services.

1 / The failure

Exit 1
"""Failure Map reference implementation. Python standard library only."""
import json

N = 1
observations = []
def solve(components, production):
    result = {}
    for name, version, source, digest, development in components:
        if production and development: continue
        key = (name, version, source)
        result[key] = {digest}
    return [(key, sorted(digests)) for key, digests in sorted(result.items())]
def check(label, actual, expected):
    observations.append({"check": label, "actual": actual, "expected": expected, "passed": actual == expected})
check('fixture 1', solve([], True), [])
check('fixture 2', solve([('a', '1', 'public', 'x', False)], True), [(('a', '1', 'public'), ['x'])])
check('fixture 3', solve([('a', '1', 'public', 'x', True)], True), [])
check('fixture 4', solve([('a', '1', 'public', 'x', True)], False), [(('a', '1', 'public'), ['x'])])
check('fixture 5', solve([('a', '1', 'public', 'x', False), ('a', '2', 'public', 'y', False)], True), [(('a', '1', 'public'), ['x']), (('a', '2', 'public'), ['y'])])
check('fixture 6', solve([('a', '1', 'public', 'x', False), ('a', '1', 'private', 'y', False)], True), [(('a', '1', 'private'), ['y']), (('a', '1', 'public'), ['x'])])
check('fixture 7', solve([('a', '1', 'public', 'z', False), ('a', '1', 'public', 'a', False), ('a', '1', 'public', 'z', False)], True), [(('a', '1', 'public'), ['a', 'z'])])
print(json.dumps({"observations": observations, "passed": all(x["passed"] for x in observations)}, ensure_ascii=False))
raise SystemExit(0 if all(x["passed"] for x in observations) else 1)
Boundary fixtureActualExpectedOutcome
fixture 1[][]Passed
fixture 2[[['a', '1', 'public'], ['x']]][[['a', '1', 'public'], ['x']]]Passed
fixture 3[][]Passed
fixture 4[[['a', '1', 'public'], ['x']]][[['a', '1', 'public'], ['x']]]Passed
fixture 5[[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]][[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]]Passed
fixture 6[[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]][[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]]Passed
fixture 7[[['a', '1', 'public'], ['z']]][[['a', '1', 'public'], ['a', 'z']]]Failed

SHA-256 / 0422574230af9e134299b886d80e1ffdaab0e25abc66864e7df8af20b8b29a91

2 / The unsuccessful fix

Exit 1
"""Failure Map reference implementation. Python standard library only."""
import json

N = 1
observations = []
def solve(components, production):
    result = {}
    for name, version, source, digest, development in components:
        if production and development: continue
        key = (name, version, source)
        result.setdefault(key, {digest})
    return [(key, sorted(digests)) for key, digests in sorted(result.items())]
def check(label, actual, expected):
    observations.append({"check": label, "actual": actual, "expected": expected, "passed": actual == expected})
check('fixture 1', solve([], True), [])
check('fixture 2', solve([('a', '1', 'public', 'x', False)], True), [(('a', '1', 'public'), ['x'])])
check('fixture 3', solve([('a', '1', 'public', 'x', True)], True), [])
check('fixture 4', solve([('a', '1', 'public', 'x', True)], False), [(('a', '1', 'public'), ['x'])])
check('fixture 5', solve([('a', '1', 'public', 'x', False), ('a', '2', 'public', 'y', False)], True), [(('a', '1', 'public'), ['x']), (('a', '2', 'public'), ['y'])])
check('fixture 6', solve([('a', '1', 'public', 'x', False), ('a', '1', 'private', 'y', False)], True), [(('a', '1', 'private'), ['y']), (('a', '1', 'public'), ['x'])])
check('fixture 7', solve([('a', '1', 'public', 'z', False), ('a', '1', 'public', 'a', False), ('a', '1', 'public', 'z', False)], True), [(('a', '1', 'public'), ['a', 'z'])])
print(json.dumps({"observations": observations, "passed": all(x["passed"] for x in observations)}, ensure_ascii=False))
raise SystemExit(0 if all(x["passed"] for x in observations) else 1)
Boundary fixtureActualExpectedOutcome
fixture 1[][]Passed
fixture 2[[['a', '1', 'public'], ['x']]][[['a', '1', 'public'], ['x']]]Passed
fixture 3[][]Passed
fixture 4[[['a', '1', 'public'], ['x']]][[['a', '1', 'public'], ['x']]]Passed
fixture 5[[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]][[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]]Passed
fixture 6[[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]][[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]]Passed
fixture 7[[['a', '1', 'public'], ['z']]][[['a', '1', 'public'], ['a', 'z']]]Failed

SHA-256 / d03866351831a411e3c4a0924de65f057a18327ab3e27c9ebe5c0c0580269c88

3 / The verified repair

Exit 0
"""Failure Map reference implementation. Python standard library only."""
import json

N = 1
observations = []
def solve(components, production):
    result = {}
    for name, version, source, digest, development in components:
        if production and development: continue
        key = (name, version, source)
        result.setdefault(key, set()).add(digest)
    return [(key, sorted(digests)) for key, digests in sorted(result.items())]
def check(label, actual, expected):
    observations.append({"check": label, "actual": actual, "expected": expected, "passed": actual == expected})
check('fixture 1', solve([], True), [])
check('fixture 2', solve([('a', '1', 'public', 'x', False)], True), [(('a', '1', 'public'), ['x'])])
check('fixture 3', solve([('a', '1', 'public', 'x', True)], True), [])
check('fixture 4', solve([('a', '1', 'public', 'x', True)], False), [(('a', '1', 'public'), ['x'])])
check('fixture 5', solve([('a', '1', 'public', 'x', False), ('a', '2', 'public', 'y', False)], True), [(('a', '1', 'public'), ['x']), (('a', '2', 'public'), ['y'])])
check('fixture 6', solve([('a', '1', 'public', 'x', False), ('a', '1', 'private', 'y', False)], True), [(('a', '1', 'private'), ['y']), (('a', '1', 'public'), ['x'])])
check('fixture 7', solve([('a', '1', 'public', 'z', False), ('a', '1', 'public', 'a', False), ('a', '1', 'public', 'z', False)], True), [(('a', '1', 'public'), ['a', 'z'])])
print(json.dumps({"observations": observations, "passed": all(x["passed"] for x in observations)}, ensure_ascii=False))
raise SystemExit(0 if all(x["passed"] for x in observations) else 1)
Boundary fixtureActualExpectedOutcome
fixture 1[][]Passed
fixture 2[[['a', '1', 'public'], ['x']]][[['a', '1', 'public'], ['x']]]Passed
fixture 3[][]Passed
fixture 4[[['a', '1', 'public'], ['x']]][[['a', '1', 'public'], ['x']]]Passed
fixture 5[[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]][[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]]Passed
fixture 6[[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]][[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]]Passed
fixture 7[[['a', '1', 'public'], ['a', 'z']]][[['a', '1', 'public'], ['a', 'z']]]Passed

SHA-256 / 902477eda7335e77a09162bd7f89ead6fb42402335b20970a64f6c5aa9c5c808

Verification & scope

This reproducer isolates one failure mechanism. Results cover the supplied fixtures. Variants within a family share a test contract and should remain grouped when constructing evaluation splits. Related mechanisms with a shared evaluation_group must also remain together; these controlled models are not independent production incidents.

Observations recorded using Python 3.12.14 at 2026-09-29T14:38:35.498730+00:00.

Case digest / 385ab9b0e8836eb001a31588f273533aeef37c1e8542fbeed9d237bbb82bb277