New diamond recursion defects (O(2^D) → O(N)): - godot-0009: Font::_is_cyclic no visited set — CJK fallback diamond, 2648x at F=4,D=8 - godot-0010: Font::_update_rids_fb no visited set — duplicate RIDs + O(N^2) hot path - meson-0002: get_internal_static_libraries_recurse link_whole guard missing — 132x at D=10 - typescript-0003: hasBaseType inner check() no visited set — 1024x at D=10; hot on instanceof New O(N²) defects: - typeorm-0004: SubjectTopologicalSorter Array.indexOf dedup — 200x at N=400 - typeorm-0005: DepGraph.createDFS result.indexOf + addDependency edge dedup — 300x at N=600 CLEAN confirmed (diamond recursion sweep): bazel, cargo, cmake, composer, dgl, diesel, doctrine-orm, efcore, helm, mybatis, networkx-deeper, ninja, npm-arborist, peewee, pip, rubygems, seaorm, sqlalchemy, swift UNDF: 571→578 assigned; MOAD count: 629→635
1.2 KiB
1.2 KiB
Diamond Recursion Scan — CLEAN
Scan date: 2026-03-29 Pattern: Recursive cycle/dependency check without visited set (CWE-407 diamond recursion, O(2^D))
Files examined
src/Composer/DependencyResolver/Solver.php— SAT solver coresrc/Composer/DependencyResolver/PoolBuilder.php— dependency pool constructionsrc/Composer/DependencyResolver/PoolOptimizer.php— pool optimizationsrc/Composer/DependencyResolver/Request.php— dependency request typessrc/Composer/Package/— package dependency structures
Findings
Solver: Uses a DPLL-based SAT solver (via branch/backtrack state machine in $this->branches). Does not use recursive graph traversal for dependency resolution. No diamond recursion possible. CLEAN.
PoolBuilder: Iterates dependency sets iteratively (while loops), not recursively. CLEAN.
Package layer: Dependencies are stored as flat arrays; traversal is left to the solver. No recursive diamond-pattern code found. CLEAN.
Note: composer-0001 and composer-0002 cover pre-existing CWE-407 defects in filter/dependent list operations.