FAILURE MAP
← Case archive

FA-10076 / Packaging / Open access

Software bill of materials component assembly: Digest lists use reverse lexical order · case 01

Digest lists use reverse lexical order.

Verified by executionVariant 1 · 7 checks per implementationDownload source bundle ↓JSON ↗

ROOT CAUSE

The implementation substitutes sorted(digests, reverse=True) for sorted(digests), so digest lists use reverse lexical order.

VERIFIED REPAIR

Sort digest lists ascending for reproducibility.

Unsuccessful approach: The attempted repair substitutes list(reversed(sorted(digests))). Fixture 7 still yields [(('a', '1', 'public'), ['z', 'a'])] instead of [(('a', '1', 'public'), ['a', 'z'])].

Case contract

Emit unique component identities including name, version and source, preserve all distinct hashes per identity, ignore development-only components for production, and sort identities and hashes.

Why this case matters

An offline model of software bill of materials component assembly, suitable for testing build and release tooling without external services.

1 / The failure

Exit 1
"""Failure Map reference implementation. Python standard library only."""
import json

N = 1
observations = []
def solve(components, production):
    result = {}
    for name, version, source, digest, development in components:
        if production and development: continue
        key = (name, version, source)
        result.setdefault(key, set()).add(digest)
    return [(key, sorted(digests, reverse=True)) for key, digests in sorted(result.items())]
def check(label, actual, expected):
    observations.append({"check": label, "actual": actual, "expected": expected, "passed": actual == expected})
check('fixture 1', solve([], True), [])
check('fixture 2', solve([('a', '1', 'public', 'x', False)], True), [(('a', '1', 'public'), ['x'])])
check('fixture 3', solve([('a', '1', 'public', 'x', True)], True), [])
check('fixture 4', solve([('a', '1', 'public', 'x', True)], False), [(('a', '1', 'public'), ['x'])])
check('fixture 5', solve([('a', '1', 'public', 'x', False), ('a', '2', 'public', 'y', False)], True), [(('a', '1', 'public'), ['x']), (('a', '2', 'public'), ['y'])])
check('fixture 6', solve([('a', '1', 'public', 'x', False), ('a', '1', 'private', 'y', False)], True), [(('a', '1', 'private'), ['y']), (('a', '1', 'public'), ['x'])])
check('fixture 7', solve([('a', '1', 'public', 'z', False), ('a', '1', 'public', 'a', False), ('a', '1', 'public', 'z', False)], True), [(('a', '1', 'public'), ['a', 'z'])])
print(json.dumps({"observations": observations, "passed": all(x["passed"] for x in observations)}, ensure_ascii=False))
raise SystemExit(0 if all(x["passed"] for x in observations) else 1)
Boundary fixtureActualExpectedOutcome
fixture 1[][]Passed
fixture 2[[['a', '1', 'public'], ['x']]][[['a', '1', 'public'], ['x']]]Passed
fixture 3[][]Passed
fixture 4[[['a', '1', 'public'], ['x']]][[['a', '1', 'public'], ['x']]]Passed
fixture 5[[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]][[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]]Passed
fixture 6[[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]][[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]]Passed
fixture 7[[['a', '1', 'public'], ['z', 'a']]][[['a', '1', 'public'], ['a', 'z']]]Failed

SHA-256 / 8e5b8624728dbfe3752a3144d08ec0a8b7dbd272491b66563aa6f3f5696b2712

2 / The unsuccessful fix

Exit 1
"""Failure Map reference implementation. Python standard library only."""
import json

N = 1
observations = []
def solve(components, production):
    result = {}
    for name, version, source, digest, development in components:
        if production and development: continue
        key = (name, version, source)
        result.setdefault(key, set()).add(digest)
    return [(key, list(reversed(sorted(digests)))) for key, digests in sorted(result.items())]
def check(label, actual, expected):
    observations.append({"check": label, "actual": actual, "expected": expected, "passed": actual == expected})
check('fixture 1', solve([], True), [])
check('fixture 2', solve([('a', '1', 'public', 'x', False)], True), [(('a', '1', 'public'), ['x'])])
check('fixture 3', solve([('a', '1', 'public', 'x', True)], True), [])
check('fixture 4', solve([('a', '1', 'public', 'x', True)], False), [(('a', '1', 'public'), ['x'])])
check('fixture 5', solve([('a', '1', 'public', 'x', False), ('a', '2', 'public', 'y', False)], True), [(('a', '1', 'public'), ['x']), (('a', '2', 'public'), ['y'])])
check('fixture 6', solve([('a', '1', 'public', 'x', False), ('a', '1', 'private', 'y', False)], True), [(('a', '1', 'private'), ['y']), (('a', '1', 'public'), ['x'])])
check('fixture 7', solve([('a', '1', 'public', 'z', False), ('a', '1', 'public', 'a', False), ('a', '1', 'public', 'z', False)], True), [(('a', '1', 'public'), ['a', 'z'])])
print(json.dumps({"observations": observations, "passed": all(x["passed"] for x in observations)}, ensure_ascii=False))
raise SystemExit(0 if all(x["passed"] for x in observations) else 1)
Boundary fixtureActualExpectedOutcome
fixture 1[][]Passed
fixture 2[[['a', '1', 'public'], ['x']]][[['a', '1', 'public'], ['x']]]Passed
fixture 3[][]Passed
fixture 4[[['a', '1', 'public'], ['x']]][[['a', '1', 'public'], ['x']]]Passed
fixture 5[[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]][[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]]Passed
fixture 6[[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]][[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]]Passed
fixture 7[[['a', '1', 'public'], ['z', 'a']]][[['a', '1', 'public'], ['a', 'z']]]Failed

SHA-256 / 116d5cdf14e4799aabb6ed8b2b0f53a7be95cd6bc809b808f3795fe983915504

3 / The verified repair

Exit 0
"""Failure Map reference implementation. Python standard library only."""
import json

N = 1
observations = []
def solve(components, production):
    result = {}
    for name, version, source, digest, development in components:
        if production and development: continue
        key = (name, version, source)
        result.setdefault(key, set()).add(digest)
    return [(key, sorted(digests)) for key, digests in sorted(result.items())]
def check(label, actual, expected):
    observations.append({"check": label, "actual": actual, "expected": expected, "passed": actual == expected})
check('fixture 1', solve([], True), [])
check('fixture 2', solve([('a', '1', 'public', 'x', False)], True), [(('a', '1', 'public'), ['x'])])
check('fixture 3', solve([('a', '1', 'public', 'x', True)], True), [])
check('fixture 4', solve([('a', '1', 'public', 'x', True)], False), [(('a', '1', 'public'), ['x'])])
check('fixture 5', solve([('a', '1', 'public', 'x', False), ('a', '2', 'public', 'y', False)], True), [(('a', '1', 'public'), ['x']), (('a', '2', 'public'), ['y'])])
check('fixture 6', solve([('a', '1', 'public', 'x', False), ('a', '1', 'private', 'y', False)], True), [(('a', '1', 'private'), ['y']), (('a', '1', 'public'), ['x'])])
check('fixture 7', solve([('a', '1', 'public', 'z', False), ('a', '1', 'public', 'a', False), ('a', '1', 'public', 'z', False)], True), [(('a', '1', 'public'), ['a', 'z'])])
print(json.dumps({"observations": observations, "passed": all(x["passed"] for x in observations)}, ensure_ascii=False))
raise SystemExit(0 if all(x["passed"] for x in observations) else 1)
Boundary fixtureActualExpectedOutcome
fixture 1[][]Passed
fixture 2[[['a', '1', 'public'], ['x']]][[['a', '1', 'public'], ['x']]]Passed
fixture 3[][]Passed
fixture 4[[['a', '1', 'public'], ['x']]][[['a', '1', 'public'], ['x']]]Passed
fixture 5[[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]][[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]]Passed
fixture 6[[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]][[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]]Passed
fixture 7[[['a', '1', 'public'], ['a', 'z']]][[['a', '1', 'public'], ['a', 'z']]]Passed

SHA-256 / 902477eda7335e77a09162bd7f89ead6fb42402335b20970a64f6c5aa9c5c808

Verification & scope

This reproducer isolates one failure mechanism. Results cover the supplied fixtures. Variants within a family share a test contract and should remain grouped when constructing evaluation splits. Related mechanisms with a shared evaluation_group must also remain together; these controlled models are not independent production incidents.

Observations recorded using Python 3.12.14 at 2026-09-29T14:38:35.623670+00:00.

Case digest / 5f9bb194477accd62cc7358f78e0dd8360109782af9b387a23e530f56c3b54bf