fix: add read-side supersession for sealed-head bindings - #17
Conversation
Know-Code-Verified: d609de0e17d2314ef2379a7f4354bad5759d996c0ed33e6ad9ebc942937c197c
PR SummaryMedium Risk Overview
New tests cover stale range-seal after a newer unbound pass, signed standalone binding cleared only by a newer signed unbound gate, and unsigned newer gates failing to lift a trusted binding. Reviewed by Cursor Bugbot for commit ae07034. Bugbot is set up for automated code reviews on this repo. Configure here. |
Closes #3
Summary
Adds read-side defense in depth for stale sealed-head artifacts. When a newer pass has no sealed tip of its own, it supersedes an older range seal or standalone binding so restored or legacy artifacts cannot keep an already-superseded tip pinned.
Trust and safety
sealedHeadOidremain authoritative.Coverage
Verification
npm run lintnpm run buildnode --test packages/cli/dist/range-seal-bind.test.jsnpm test