Re: UDD lists more than one source package for golang-github-docker-libtrust

Simon Josefsson <[email protected]> Wed, 10 Sep 2025 16:29:48 +0200
Newsgroups gmane.linux.debian.devel.quality-assurance,gmane.linux.debian.alioth.pkg-go-maintainers
Message-ID <[email protected]>
Stuart Prescott <[email protected]> writes:

> Hi Andreas
>
> On 10/09/2025 21:29, Andreas Tille wrote:
>> I checked the situation of some Go packages that do not seem to be
>> maintained on
>> Salsa.  Astonishingly I found two different versions of at least one
>> package in sid:
>
> They are actually both in Sources:
>
> Package: golang-github-docker-libtrust
> Version: 0.0~git20150526.0.9cbd2a1-3.1
> Extra-Source-Only: yes
>
> Package: golang-github-docker-libtrust
> Version: 0.0~git20160708.aabc10e-1
>
> The Extra-Source-Only header is there to indicate that the particular
> version is kept around for the purposes of licence compliance
> e.g. where is the source when an output was statically linked; it's a
> mirror of one of the Built-Using fields.

How do we find out which binary package triggers keeping
golang-github-docker-libtrust version 0.0~git20150526.0.9cbd2a1-3.1
around?  Should we search Built-Using headers of binary packages?  Or
Static-Built-Using?  Or both?  Or some other header?

/Simon
signature.asc (application/pgp-signature, 1.2 KB)
-----BEGIN PGP SIGNATURE-----
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=Qa7K
-----END PGP SIGNATURE-----