FA-10076 / Packaging / Open access
Software bill of materials component assembly: Digest lists use reverse lexical order · case 01
Digest lists use reverse lexical order.
ROOT CAUSE
The implementation substitutes sorted(digests, reverse=True) for sorted(digests), so digest lists use reverse lexical order.
VERIFIED REPAIR
Sort digest lists ascending for reproducibility.
Unsuccessful approach: The attempted repair substitutes list(reversed(sorted(digests))). Fixture 7 still yields [(('a', '1', 'public'), ['z', 'a'])] instead of [(('a', '1', 'public'), ['a', 'z'])].
Case contract
Emit unique component identities including name, version and source, preserve all distinct hashes per identity, ignore development-only components for production, and sort identities and hashes.
Why this case matters
An offline model of software bill of materials component assembly, suitable for testing build and release tooling without external services.
1 / The failure
Exit 1"""Failure Map reference implementation. Python standard library only."""
import json
N = 1
observations = []
def solve(components, production):
result = {}
for name, version, source, digest, development in components:
if production and development: continue
key = (name, version, source)
result.setdefault(key, set()).add(digest)
return [(key, sorted(digests, reverse=True)) for key, digests in sorted(result.items())]
def check(label, actual, expected):
observations.append({"check": label, "actual": actual, "expected": expected, "passed": actual == expected})
check('fixture 1', solve([], True), [])
check('fixture 2', solve([('a', '1', 'public', 'x', False)], True), [(('a', '1', 'public'), ['x'])])
check('fixture 3', solve([('a', '1', 'public', 'x', True)], True), [])
check('fixture 4', solve([('a', '1', 'public', 'x', True)], False), [(('a', '1', 'public'), ['x'])])
check('fixture 5', solve([('a', '1', 'public', 'x', False), ('a', '2', 'public', 'y', False)], True), [(('a', '1', 'public'), ['x']), (('a', '2', 'public'), ['y'])])
check('fixture 6', solve([('a', '1', 'public', 'x', False), ('a', '1', 'private', 'y', False)], True), [(('a', '1', 'private'), ['y']), (('a', '1', 'public'), ['x'])])
check('fixture 7', solve([('a', '1', 'public', 'z', False), ('a', '1', 'public', 'a', False), ('a', '1', 'public', 'z', False)], True), [(('a', '1', 'public'), ['a', 'z'])])
print(json.dumps({"observations": observations, "passed": all(x["passed"] for x in observations)}, ensure_ascii=False))
raise SystemExit(0 if all(x["passed"] for x in observations) else 1)
| Boundary fixture | Actual | Expected | Outcome |
|---|---|---|---|
| fixture 1 | [] | [] | Passed |
| fixture 2 | [[['a', '1', 'public'], ['x']]] | [[['a', '1', 'public'], ['x']]] | Passed |
| fixture 3 | [] | [] | Passed |
| fixture 4 | [[['a', '1', 'public'], ['x']]] | [[['a', '1', 'public'], ['x']]] | Passed |
| fixture 5 | [[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]] | [[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]] | Passed |
| fixture 6 | [[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]] | [[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]] | Passed |
| fixture 7 | [[['a', '1', 'public'], ['z', 'a']]] | [[['a', '1', 'public'], ['a', 'z']]] | Failed |
SHA-256 / 8e5b8624728dbfe3752a3144d08ec0a8b7dbd272491b66563aa6f3f5696b2712
2 / The unsuccessful fix
Exit 1"""Failure Map reference implementation. Python standard library only."""
import json
N = 1
observations = []
def solve(components, production):
result = {}
for name, version, source, digest, development in components:
if production and development: continue
key = (name, version, source)
result.setdefault(key, set()).add(digest)
return [(key, list(reversed(sorted(digests)))) for key, digests in sorted(result.items())]
def check(label, actual, expected):
observations.append({"check": label, "actual": actual, "expected": expected, "passed": actual == expected})
check('fixture 1', solve([], True), [])
check('fixture 2', solve([('a', '1', 'public', 'x', False)], True), [(('a', '1', 'public'), ['x'])])
check('fixture 3', solve([('a', '1', 'public', 'x', True)], True), [])
check('fixture 4', solve([('a', '1', 'public', 'x', True)], False), [(('a', '1', 'public'), ['x'])])
check('fixture 5', solve([('a', '1', 'public', 'x', False), ('a', '2', 'public', 'y', False)], True), [(('a', '1', 'public'), ['x']), (('a', '2', 'public'), ['y'])])
check('fixture 6', solve([('a', '1', 'public', 'x', False), ('a', '1', 'private', 'y', False)], True), [(('a', '1', 'private'), ['y']), (('a', '1', 'public'), ['x'])])
check('fixture 7', solve([('a', '1', 'public', 'z', False), ('a', '1', 'public', 'a', False), ('a', '1', 'public', 'z', False)], True), [(('a', '1', 'public'), ['a', 'z'])])
print(json.dumps({"observations": observations, "passed": all(x["passed"] for x in observations)}, ensure_ascii=False))
raise SystemExit(0 if all(x["passed"] for x in observations) else 1)
| Boundary fixture | Actual | Expected | Outcome |
|---|---|---|---|
| fixture 1 | [] | [] | Passed |
| fixture 2 | [[['a', '1', 'public'], ['x']]] | [[['a', '1', 'public'], ['x']]] | Passed |
| fixture 3 | [] | [] | Passed |
| fixture 4 | [[['a', '1', 'public'], ['x']]] | [[['a', '1', 'public'], ['x']]] | Passed |
| fixture 5 | [[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]] | [[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]] | Passed |
| fixture 6 | [[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]] | [[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]] | Passed |
| fixture 7 | [[['a', '1', 'public'], ['z', 'a']]] | [[['a', '1', 'public'], ['a', 'z']]] | Failed |
SHA-256 / 116d5cdf14e4799aabb6ed8b2b0f53a7be95cd6bc809b808f3795fe983915504
3 / The verified repair
Exit 0"""Failure Map reference implementation. Python standard library only."""
import json
N = 1
observations = []
def solve(components, production):
result = {}
for name, version, source, digest, development in components:
if production and development: continue
key = (name, version, source)
result.setdefault(key, set()).add(digest)
return [(key, sorted(digests)) for key, digests in sorted(result.items())]
def check(label, actual, expected):
observations.append({"check": label, "actual": actual, "expected": expected, "passed": actual == expected})
check('fixture 1', solve([], True), [])
check('fixture 2', solve([('a', '1', 'public', 'x', False)], True), [(('a', '1', 'public'), ['x'])])
check('fixture 3', solve([('a', '1', 'public', 'x', True)], True), [])
check('fixture 4', solve([('a', '1', 'public', 'x', True)], False), [(('a', '1', 'public'), ['x'])])
check('fixture 5', solve([('a', '1', 'public', 'x', False), ('a', '2', 'public', 'y', False)], True), [(('a', '1', 'public'), ['x']), (('a', '2', 'public'), ['y'])])
check('fixture 6', solve([('a', '1', 'public', 'x', False), ('a', '1', 'private', 'y', False)], True), [(('a', '1', 'private'), ['y']), (('a', '1', 'public'), ['x'])])
check('fixture 7', solve([('a', '1', 'public', 'z', False), ('a', '1', 'public', 'a', False), ('a', '1', 'public', 'z', False)], True), [(('a', '1', 'public'), ['a', 'z'])])
print(json.dumps({"observations": observations, "passed": all(x["passed"] for x in observations)}, ensure_ascii=False))
raise SystemExit(0 if all(x["passed"] for x in observations) else 1)
| Boundary fixture | Actual | Expected | Outcome |
|---|---|---|---|
| fixture 1 | [] | [] | Passed |
| fixture 2 | [[['a', '1', 'public'], ['x']]] | [[['a', '1', 'public'], ['x']]] | Passed |
| fixture 3 | [] | [] | Passed |
| fixture 4 | [[['a', '1', 'public'], ['x']]] | [[['a', '1', 'public'], ['x']]] | Passed |
| fixture 5 | [[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]] | [[['a', '1', 'public'], ['x']], [['a', '2', 'public'], ['y']]] | Passed |
| fixture 6 | [[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]] | [[['a', '1', 'private'], ['y']], [['a', '1', 'public'], ['x']]] | Passed |
| fixture 7 | [[['a', '1', 'public'], ['a', 'z']]] | [[['a', '1', 'public'], ['a', 'z']]] | Passed |
SHA-256 / 902477eda7335e77a09162bd7f89ead6fb42402335b20970a64f6c5aa9c5c808
Verification & scope
This reproducer isolates one failure mechanism. Results cover the supplied fixtures. Variants within a family share a test contract and should remain grouped when constructing evaluation splits. Related mechanisms with a shared evaluation_group must also remain together; these controlled models are not independent production incidents.
Observations recorded using Python 3.12.14 at 2026-09-29T14:38:35.623670+00:00.
Case digest / 5f9bb194477accd62cc7358f78e0dd8360109782af9b387a23e530f56c3b54bf