chiark / gitweb /
Update copyright notices in many files
[dgit.git] / infra / dgit-repos-server
index 7ab29e278f0058a3b56dca65c3567e4fe592b5ca..4c7e031005df623df5edf996da7ccf4e51c0be53 100755 (executable)
@@ -1,15 +1,37 @@
 #!/usr/bin/perl -w
 # dgit-repos-server
 #
+# git protocol proxy to check dgit pushes etc.
+#
+# Copyright (C) 2014-2017,2019  Ian Jackson
+#
+#    This program is free software; you can redistribute it and/or modify
+#    it under the terms of the GNU General Public License as published by
+#    the Free Software Foundation; either version 3 of the License, or
+#    (at your option) any later version.
+#
+#    This program is distributed in the hope that it will be useful,
+#    but WITHOUT ANY WARRANTY; without even the implied warranty of
+#    MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE.  See the
+#    GNU General Public License for more details.
+#
+#    You should have received a copy of the GNU General Public License
+#    along with this program.  If not, see <http://www.gnu.org/licenses/>.
+
 # usages:
 #   dgit-repos-server DISTRO DISTRO-DIR AUTH-SPEC [<settings>] --ssh
 #   dgit-repos-server DISTRO DISTRO-DIR AUTH-SPEC [<settings>] --cron
+#   dgit-repos-server DISTRO DISTRO-DIR AUTH-SPEC [<settings>] \
+#      --tag2upload URL TAGNAME
 # settings
 #   --repos=GIT-REPOS-DIR      default DISTRO-DIR/repos/
 #   --suites=SUITES-FILE       default DISTRO-DIR/suites
+#   --suites-master=SUITES-FILE default DISTRO-DIR/suites-master
 #   --policy-hook=POLICY-HOOK  default DISTRO-DIR/policy-hook
+#   --mirror-hook=MIRROR-HOOK  default DISTRO-DIR/mirror-hook
 #   --dgit-live=DGIT-LIVE-DIR  default DISTRO-DIR/dgit-live
-# (DISTRO-DIR is not used other than as default and to pass to policy hook)
+# (DISTRO-DIR is not used other than as default and to pass to policy
+# and mirror hooks)
 # internal usage:
 #  .../dgit-repos-server --pre-receive-hook PACKAGE
 #
 #
 # Works like git-receive-pack
 #
-# SUITES is the name of a file which lists the permissible suites
-# one per line (#-comments and blank lines ignored)
+# SUITES-FILE is the name of a file which lists the permissible suites
+# one per line (#-comments and blank lines ignored).  For --suites-master
+# it is a list of the suite(s) which should, when pushed to, update
+# `master' on the server (if fast forward).
 #
 # AUTH-SPEC is a :-separated list of
 #   KEYRING.GPG,AUTH-SPEC
 # (With --cron AUTH-SPEC is not used and may be the empty string.)
 
 use strict;
-$SIG{__WARN__} = sub { die $_[0]; };
+use Carp;
+use IO::Handle;
+
+use Debian::Dgit::Infra; # must precede Debian::Dgit; - can change @INC!
+use Debian::Dgit qw(:DEFAULT :policyflags);
+setup_sigwarn();
 
 # DGIT-REPOS-DIR contains:
 # git tree (or other object)      lock (in acquisition order, outer first)
@@ -62,7 +91,7 @@ $SIG{__WARN__} = sub { die $_[0]; };
 #   as a result of this the stunt pre-receive hook runs; it does this:
 #    + understand what refs we are allegedly updating and
 #      check some correspondences:
-#        * we are updating only refs/tags/debian/* and refs/dgit/*
+#        * we are updating only refs/tags/[archive/]DISTRO/* and refs/dgit/*
 #        * and only one of each
 #        * and the tag does not already exist
 #      and
@@ -79,7 +108,7 @@ $SIG{__WARN__} = sub { die $_[0]; };
 #        * the signed tag must refer to a commit
 #        * the signed tag commit must be the refs/dgit value
 #        * the name in the signed tag must correspond to its ref name
-#        * the tag name must be debian/<version> (massaged as needed)
+#        * the tag name must be [archive/]debian/<version> (massaged as needed)
 #        * the suite is one of those permitted
 #        * the signed tag has a suitable name
 #        * run the "push" policy hook
@@ -116,7 +145,7 @@ $SIG{__WARN__} = sub { die $_[0]; };
 #    a stampfile whose presence indicates that there may be
 #    cleanup to do
 #
-# Policy hook script is invoked like this:
+# Policy hook scripts are invoked like this:
 #   POLICY-HOOK-SCRIPT DISTRO DGIT-REPOS-DIR DGIT-LIVE-DIR DISTRO-DIR ACTION...
 # ie.
 #   POLICY-HOOK-SCRIPT ... check-list [...]
@@ -128,12 +157,17 @@ $SIG{__WARN__} = sub { die $_[0]; };
 #
 # DELIBERATELIES is like this: --deliberately-foo,--deliberately-bar,...
 #
-# Exit status is a bitmask.  Bit weight constants are defined in Dgit.pm.
+# Exit status of policy hook is a bitmask.
+# Bit weight constants are defined in Dgit.pm.
 #    NOFFCHECK   (2)
 #         suppress dgit-repos-server's fast-forward check ("push" only)
 #    FRESHREPO   (4)
 #         blow away repo right away (ie, as if before push or fetch)
 #         ("check-package" and "push" only)
+#    NOCOMMITCHECK   (8)
+#         suppress dgit-repos-server's check that commits do
+#         not lack "committer" info (eg as produced by #849041)
+#         ("push" only)
 # any unexpected bits mean failure, and then known set bits are ignored
 # if no unexpected bits set, operation continues (subject to meaning
 # of any expected bits set).  So, eg, exit 0 means "continue normally"
@@ -163,16 +197,26 @@ $SIG{__WARN__} = sub { die $_[0]; };
 # appropriate lock.
 #
 # If policy hook wants to run dgit (or something else in the dgit
-# package), it should use DGIT-LIVE-DIR/dgit (etc.)
-
+# package), it should use DGIT-LIVE-DIR/dgit (etc.), or if that is
+# ENOENT, use the installed version.
+#
+# Mirror hook scripts are invoked like this:
+#   MIRROR-HOOK-SCRIPT DISTRO-DIR ACTION...
+# and currently there is only one action invoked by dgit-repos-server:
+#   MIRROR-HOOK-SCRIPT DISTRO-DIR updated-hook PACKAGE [...]
+#
+# Exit status of the mirror hook is advisory only.  The mirror hook
+# runs too late to do anything useful about a problem, so the only
+# effect of a mirror hook exiting nonzero is a warning message to
+# stderr (which the pushing user should end up seeing).
+#
+# If the mirror hook does not exist, it is silently skipped.
 
 use POSIX;
 use Fcntl qw(:flock);
 use File::Path qw(rmtree);
 use File::Temp qw(tempfile);
 
-use Debian::Dgit qw(:DEFAULT :policyflags);
-
 initdebug('');
 
 our $func;
@@ -180,7 +224,9 @@ our $dgitrepos;
 our $package;
 our $distro;
 our $suitesfile;
+our $suitesformasterfile;
 our $policyhook;
+our $mirrorhook;
 our $dgitlive;
 our $distrodir;
 our $destrepo;
@@ -189,7 +235,7 @@ our $keyrings;
 our @lockfhs;
 
 our @deliberatelies;
-our %supersedes;
+our %previously;
 our $policy;
 our @policy_args;
 
@@ -258,14 +304,7 @@ sub recorderror ($) {
 sub reject ($) {
     my ($why) = @_;
     recorderror "reject: $why";
-    die "dgit-repos-server: reject: $why\n";
-}
-
-sub runcmd {
-    debugcmd '+',@_;
-    $!=0; $?=0;
-    my $r = system @_;
-    die (shellquote @_)." $? $!" if $r;
+    die "\ndgit-repos-server: reject: $why\n\n";
 }
 
 sub policyhook {
@@ -273,7 +312,7 @@ sub policyhook {
     # => ($exitstatuspolicybitmap);
     die if $policyallowbits & ~0x3e;
     my @cmd = ($policyhook,$distro,$dgitrepos,$dgitlive,$distrodir,@polargs);
-    debugcmd '+',@cmd;
+    debugcmd '+M',@cmd;
     my $r = system @cmd;
     die "system: $!" if $r < 0;
     die "dgit-repos-server: policy hook failed (or rejected) ($?)\n"
@@ -290,10 +329,11 @@ sub mkemptyrepo ($$) {
 sub mkrepo_fromtemplate ($) {
     my ($dir) = @_;
     my $template = "$dgitrepos/_template";
-    locksometree($template);
+    my $templatelock = locksometree($template);
     printdebug "copy template $template -> $dir\n";
     my $r = system qw(cp -a --), $template, $dir;
     !$r or die "create new repo $dir failed: $r $!";
+    close $templatelock;
 }
 
 sub movetogarbage () {
@@ -321,7 +361,8 @@ sub movetogarbage () {
 
     ensuredir "$dgitrepos/_removed-tags";
     open PREVIOUS, ">>", removedtagsfile or die removedtagsfile." $!";
-    git_for_each_ref('refs/tags/'.debiantag('*'), sub {
+    git_for_each_ref([ map { 'refs/tags/'.$_ } debiantags('*',$distro) ],
+                    sub {
        my ($objid,$objtype,$fullrefname,$reftail) = @_;
        print PREVIOUS "\n$objid $reftail .\n" or die $!;
     }, $real);
@@ -363,16 +404,21 @@ sub makeworkingclone () {
     rmtree "${workrepo}_fresh";
 }
 
+sub mkscript ($$) {
+    my ($path,$contents) = @_;
+    my $fh = new IO::File $path, O_WRONLY|O_CREAT|O_TRUNC, 0777
+       or die "$path: $!";
+    print $fh $contents or die "$path: $!";
+    close $fh or die "$path: $!";
+}
+
 sub setupstunthook () {
     my $prerecv = "$workrepo/hooks/pre-receive";
-    my $fh = new IO::File $prerecv, O_WRONLY|O_CREAT|O_TRUNC, 0777
-       or die "$prerecv: $!";
-    print $fh <<END or die "$prerecv: $!";
+    mkscript $prerecv, <<END;
 #!/bin/sh
 set -e
 exec $0 --pre-receive-hook $package
 END
-    close $fh or die "$prerecv: $!";
     $ENV{'DGIT_DRS_WORK'}= $workrepo;
     $ENV{'DGIT_DRS_DEST'}= $destrepo;
     printdebug " stunt hook set up $prerecv\n";
@@ -384,6 +430,23 @@ sub dealwithfreshrepo () {
     $destrepo = $freshrepo;
 }
 
+sub mirrorhook {
+    my @cmd = ($mirrorhook,$distrodir,@_);
+    debugcmd '+',@cmd;
+    return unless stat_exists $mirrorhook;
+    my $r = system @cmd;
+    if ($r) {
+       printf STDERR <<END,
+dgit-repos-server: warning: mirror hook failed: %s
+dgit-repos-server: push complete but may not fully visible.
+END
+            ($r < 0 ? "exec: $!" :
+            $r == (124 << 8) ? "exited status 124 (timeout?)" :
+            !($r & ~0xff00) ? "exited ".($? >> 8) :
+            "wait status $?");
+    }
+}
+
 sub maybeinstallprospective () {
     return if $destrepo eq realdestrepo;
 
@@ -406,22 +469,25 @@ sub maybeinstallprospective () {
        exec qw(git show-ref);
        die $!;
     }
-    my %got = qw(tag 0 head 0);
+    my %got = qw(newtag 0 omtag 0 head 0);
     while (<SR>) {
        chomp or die;
        printdebug " show-refs| $_\n";
        s/^\S*[1-9a-f]\S* (\S+)$/$1/ or die;
+       next if m{^refs/heads/master$};
        my $wh =
-           m{^refs/tags/} ? 'tag' :
+           m{^refs/tags/archive/} ? 'newtag' :
+           m{^refs/tags/} ? 'omtag' :
            m{^refs/dgit/} ? 'head' :
            die;
+       use Data::Dumper;
        die if $got{$wh}++;
     }
     $!=0; $?=0; close SR or $?==256 or die "$? $!";
 
     printdebug "installprospective ?\n";
     die Dumper(\%got)." -- missing refs in new repo"
-       if grep { !$_ } values %got;
+       unless $got{head} && grep { m/tag$/ && $got{$_} } keys %got;
 
     lockrealtree();
 
@@ -440,25 +506,29 @@ sub main__git_receive_pack () {
     runcmd qw(git receive-pack), $workrepo;
     dealwithfreshrepo();
     maybeinstallprospective();
+    mirrorhook('updated-hook', $package);
 }
 
 #----- stunt post-receive hook -----
 
 our ($tagname, $tagval, $suite, $oldcommit, $commit);
 our ($version, %tagh);
+our ($maint_tagname, $maint_tagval);
+
+our ($tagexists_error);
 
 sub readupdates () {
     printdebug " updates ...\n";
+    my %tags;
     while (<STDIN>) {
        chomp or die;
        printdebug " upd.| $_\n";
        m/^(\S+) (\S+) (\S+)$/ or die "$_ ?";
        my ($old, $sha1, $refname) = ($1, $2, $3);
-       if ($refname =~ m{^refs/tags/(?=debian/)}) {
-           reject "pushing multiple tags!" if defined $tagname;
-           $tagname = $'; #';
-           $tagval = $sha1;
-           reject "tag $tagname already exists -".
+       if ($refname =~ m{^refs/tags/(?=(?:archive/)?$distro/)}) {
+           my $tn = $'; #';
+           $tags{$tn} = $sha1;
+           $tagexists_error= "tag $tn already exists -".
                " not replacing previously-pushed version"
                if $old =~ m/[^0]/;
        } elsif ($refname =~ m{^refs/dgit/}) {
@@ -472,13 +542,23 @@ sub readupdates () {
     }
     STDIN->error and die $!;
 
-    reject "push is missing tag ref update" unless defined $tagname;
+    reject "push is missing tag ref update" unless %tags;
+    my @dtags = grep { m#^archive/# } keys %tags;
+    reject "need exactly one archive/* tag" if @dtags!=1;
+    my @mtags = grep { !m#^archive/# } keys %tags;
+    reject "pushing too many non-dgit tags" if @mtags>1;
+    ($tagname) = @dtags;
+    ($maint_tagname) = @mtags;
+    $tagval = $tags{$tagname};
+    $maint_tagval = $tags{$maint_tagname // ''};
+
     reject "push is missing head ref update" unless defined $suite;
     printdebug " updates ok.\n";
 }
 
-sub parsetag () {
-    printdebug " parsetag...\n";
+sub readtag () {
+    printdebug " readtag...\n";
+
     open PT, ">dgit-tmp/plaintext" or die $!;
     open DS, ">dgit-tmp/plaintext.asc" or die $!;
     open T, "-|", qw(git cat-file tag), $tagval or die $!;
@@ -494,12 +574,11 @@ sub parsetag () {
        }
     }
     $!=0; $_=<T>; defined or die $!;
-    m/^($package_re) release (\S+) for \S+ \((\S+)\) \[dgit\]$/ or
-       reject "tag message not in expected format";
+}
 
-    die unless $1 eq $package;
-    $version = $2;
-    die "$3 != $suite " unless $3 eq $suite;
+sub parsetag_general ($$) {
+    my ($dgititemfn, $distrofn) = @_;
+    printdebug " parsetag...\n";
 
     my $copyl = $_;
     for (;;) {
@@ -509,14 +588,11 @@ sub parsetag () {
        if (m/^\[dgit ([^"].*)\]$/) { # [dgit "something"] is for future
            $_ = $1." ";
            while (length) {
-               if (s/^distro\=(\S+) //) {
-                   die "$1 != $distro" unless $1 eq $distro;
-               } elsif (s/^(--deliberately-$deliberately_re) //) {
-                   push @deliberatelies, $1;
-               } elsif (s/^supersede:(\S+)=(\w+) //) {
-                   die "supersede $1 twice" if defined $supersedes{$1};
-                   $supersedes{$1} = $2;
-               } elsif (s/^[-+.=0-9a-z]\S* //) {
+               if ($dgititemfn->()) {
+               } elsif (s/^distro\=(\S+) //) {
+                   $distrofn->($1);
+               } elsif (s/^([-+.=0-9a-z]\S*) //) {
+                   printdebug " parsetag ignoring unrecognised \`$1'\n";
                } else {
                    die "unknown dgit info in tag ($_)";
                }
@@ -525,6 +601,7 @@ sub parsetag () {
        }
        last if m/^-----BEGIN PGP/;
     }
+
     $_ = $copyl;
     for (;;) {
        print DS or die $!;
@@ -537,6 +614,30 @@ sub parsetag () {
     printdebug " parsetag ok.\n";
 }
 
+sub parsetag () {
+    readtag();
+    m/^($package_re) release (\S+) for \S+ \((\S+)\) \[dgit\]$/ or
+       reject "tag message not in expected format";
+    die unless $1 eq $package;
+    $version = $2;
+    die "$3 != $suite " unless $3 eq $suite;
+
+    parsetag_general sub {
+       if (s/^(--deliberately-$deliberately_re) //) {
+           push @deliberatelies, $1;
+       } elsif (s/^previously:(\S+)=(\w+) //) {
+           die "previously $1 twice" if defined $previously{$1};
+           $previously{$1} = $2;
+       } else {
+           return 0;
+       }
+       return 1;
+    }, sub {
+       my ($gotdistro) = @_;
+       die "$gotdistro != $distro" unless $gotdistro eq $distro;
+    };
+}
+
 sub checksig_keyring ($) {
     my ($keyringfile) = @_;
     # returns primary-keyid if signed by a key in this keyring
@@ -582,7 +683,7 @@ sub dm_txt_check ($$) {
     printdebug " dm_txt_check $keyid $dmtxtfn\n";
     open DT, '<', $dmtxtfn or die "$dmtxtfn $!";
     while (<DT>) {
-       m/^fingerprint:\s+$keyid$/oi
+       m/^fingerprint:\s+\Q$keyid\E$/oi
            ..0 or next;
        if (s/^allow:/ /i..0) {
        } else {
@@ -632,17 +733,27 @@ sub verifytag () {
     reject "key not found in keyrings";
 }
 
-sub checksuite () {
-    printdebug "checksuite ($suitesfile)\n";
-    open SUITES, "<", $suitesfile or die $!;
+sub suite_is_in ($) {
+    my ($sf) = @_;
+    printdebug "suite_is_in ($sf)\n";
+    if (!open SUITES, "<", $sf) {
+       $!==ENOENT or die $!;
+       return 0;
+    }
     while (<SUITES>) {
        chomp;
        next unless m/\S/;
        next if m/^\#/;
        s/\s+$//;
-       return if $_ eq $suite;
+       return if $_ eq $suite;
     }
     die $! if SUITES->error;
+    return 0;
+}
+
+sub checksuite () {
+    printdebug "checksuite ($suitesfile)\n";
+    return if suite_is_in $suitesfile;
     reject "unknown suite";
 }
 
@@ -705,17 +816,17 @@ sub checktagnoreplay () {
     my $nchecked = 0;
     my @problems;
 
-    my $check_ref_superseded= sub {
+    my $check_ref_previously= sub {
        my ($objid,$objtype,$fullrefname,$reftail) = @_;
        my $supkey = $fullrefname;
        $supkey =~ s{^refs/}{} or die "$supkey $objid ?";
-       my $supobjid = $supersedes{$supkey};
+       my $supobjid = $previously{$supkey};
        if (!defined $supobjid) {
            printdebug "checktagnoreply - missing\n";
-           push @problems, "does not supersede $supkey";
+           push @problems, "does not declare previously $supkey";
        } elsif ($supobjid ne $objid) {
-           push @problems, "supersedes $supkey=$supobjid".
-               " but previously $supkey=$objid";
+           push @problems, "declared previously $supkey=$supobjid".
+               " but actually previously $supkey=$objid";
        } else {
            $nchecked++;
        }
@@ -723,11 +834,11 @@ sub checktagnoreplay () {
 
     if ($policy & FRESHREPO) {
        foreach my $kind (qw(tags heads)) {
-           git_for_each_ref("refs/$kind", $check_ref_superseded);
+           git_for_each_ref("refs/$kind", $check_ref_previously);
        }
     } else {
        my $branch= server_branch($suite);
-       my $branchhead= git_get_ref($branch);
+       my $branchhead= git_get_ref(server_ref($suite));
        if (!length $branchhead) {
            # No such branch - NOFFCHECK was unnecessary.  Oh well.
            printdebug "checktagnoreplay - not FRESHREPO, new branch, ok\n";
@@ -736,10 +847,10 @@ sub checktagnoreplay () {
                " checking for overwriting refs/$branch=$branchhead\n";
            git_for_each_tag_referring($branchhead, sub {
                my ($tagobjid,$refobjid,$fullrefname,$tagname) = @_;
-               $check_ref_superseded->($tagobjid,undef,$fullrefname,undef);
+               $check_ref_previously->($tagobjid,undef,$fullrefname,undef);
             });
-           printdebug "checktagnoreply - not FRESHREPO, nchecked=$nchecked";
-           push @problems, "does not supersede any tag".
+           printdebug "checktagnoreplay - not FRESHREPO, nchecked=$nchecked";
+           push @problems, "does not declare previously any tag".
                " referring to branch head $branch=$branchhead"
                unless $nchecked;
        }
@@ -751,7 +862,7 @@ sub checktagnoreplay () {
            join("; ", @problems).
            "\n";
     }
-    printdebug "checktagnoreply - all ok\n"
+    printdebug "checktagnoreplay - all ok ($tagval)\n"
 }
 
 sub tagh1 ($) {
@@ -762,24 +873,40 @@ sub tagh1 ($) {
     return $vals->[0];
 }
 
-sub checks () {
+sub basic_tag_checks() {
     printdebug "checks\n";
 
     tagh1('type') eq 'commit' or reject "tag refers to wrong kind of object";
     tagh1('object') eq $commit or reject "tag refers to wrong commit";
     tagh1('tag') eq $tagname or reject "tag name in tag is wrong";
+}
 
-    my $v = $version;
-    $v =~ y/~:/_%/;
+sub checks () {
+    basic_tag_checks();
 
-    printdebug "translated version $v\n";
-    $tagname eq "debian/$v" or die;
+    my @expecttagnames = debiantags($version, $distro);
+    printdebug "expected tag @expecttagnames\n";
+    grep { $tagname eq $_ } @expecttagnames or die;
+
+    foreach my $othertag (grep { $_ ne $tagname } @expecttagnames) {
+       reject "tag $othertag already exists -".
+           " not replacing previously-pushed version"
+           if git_get_ref "refs/tags/".$othertag;
+    }
 
     lockrealtree();
 
     @policy_args = ($package,$version,$suite,$tagname,
                    join(",",@deliberatelies));
-    $policy = policyhook(NOFFCHECK|FRESHREPO, 'push', @policy_args);
+    $policy = policyhook(NOFFCHECK|FRESHREPO|NOCOMMITCHECK, 'push', @policy_args);
+
+    if (defined $tagexists_error) {
+       if ($policy & FRESHREPO) {
+           printdebug "ignoring tagexists_error: $tagexists_error\n";
+       } else {
+           reject $tagexists_error;
+       }
+    }
 
     checktagnoreplay();
     checksuite();
@@ -791,6 +918,27 @@ sub checks () {
        chomp $mb;
        $mb eq $oldcommit or reject "not fast forward on dgit branch";
     }
+
+    # defend against commits generated by #849041
+    if (!($policy & NOCOMMITCHECK)) {
+       my @checks = qw(%at
+                       %ct);
+       my @chk = qw(git log -z);
+       push @chk, '--pretty=tformat:%H%n'.
+           (join "", map { $_, '%n' } @checks);
+       push @chk, "^$oldcommit" if $oldcommit =~ m/[^0]/;
+       push @chk, $commit;;
+       printdebug " ~NOCOMMITCHECK @chk\n";
+       open CHK, "-|", @chk or die $!;
+       local $/ = "\0";
+       while (<CHK>) {
+           next unless m/^$/m;
+           m/^\w+(?=\n)/ or die;
+           reject "corrupted object $& (missing metadata)";
+       }
+       $!=0; $?=0; close CHK or $?==256 or die "$? $!";
+    }
+
     if ($policy & FRESHREPO) {
        # It's a bit late to be discovering this here, isn't it ?
        #
@@ -811,14 +959,39 @@ sub checks () {
 }
 
 sub onwardpush () {
-    my @cmd = (qw(git send-pack), $destrepo);
-    push @cmd, qw(--force) if $policy & NOFFCHECK;
+    my @cmdbase = (qw(git send-pack), $destrepo);
+    push @cmdbase, qw(--force) if $policy & NOFFCHECK;
+
+    if ($ENV{GIT_QUARANTINE_PATH}) {
+       my $recv_wrapper = "$ENV{GIT_QUARANTINE_PATH}/dgit-recv-wrapper";
+       mkscript $recv_wrapper, <<'END';
+#!/bin/sh
+set -e
+unset GIT_QUARANTINE_PATH
+exec git receive-pack "$@"
+END
+       push @cmdbase, "--receive-pack=$recv_wrapper";
+    }
+
+    my @cmd = @cmdbase;
     push @cmd, "$commit:refs/dgit/$suite",
               "$tagval:refs/tags/$tagname";
+    push @cmd, "$maint_tagval:refs/tags/$maint_tagname"
+       if defined $maint_tagname;
     debugcmd '+',@cmd;
     $!=0;
     my $r = system @cmd;
     !$r or die "onward push to $destrepo failed: $r $!";
+
+    if (suite_is_in $suitesformasterfile) {
+       @cmd = @cmdbase;
+       push @cmd, "$commit:refs/heads/master";
+       debugcmd '+', @cmd;
+       $!=0; my $r = system @cmd;
+       # tolerate errors (might be not ff)
+       !($r & ~0xff00) or die
+           "onward push to $destrepo#master failed: $r $!";
+    }
 }
 
 sub finalisepush () {
@@ -889,15 +1062,239 @@ our %indistrodir = (
     # keys are used for DGIT_DRS_XXX too
     'repos' => \$dgitrepos,
     'suites' => \$suitesfile,
+    'suites-master' => \$suitesformasterfile,
     'policy-hook' => \$policyhook,
+    'mirror-hook' => \$mirrorhook,
     'dgit-live' => \$dgitlive,
     );
 
-our @hookenvs = qw(distro suitesfile policyhook
-                   dgitlive keyrings dgitrepos distrodir);
+our @hookenvs = qw(distro suitesfile suitesformasterfile policyhook
+                   mirrorhook dgitlive keyrings dgitrepos distrodir);
 
 # workrepo and destrepo handled ad-hoc
 
+sub mode_tag2upload () {
+    # CALLER MUST PREVENT MULTIPLE CONCURRENT RUNS IN SAME CWD
+    # If we fail (exit nonzero), caller should capture our stderr,
+    #  and retry some bounded number of times in some appropriate way
+    # Uses whatever ambient gpg key is available
+    @ARGV==2 or die;
+
+    my $url;
+    ($url,$tagval) = @ARGV;
+
+    $ENV{DGIT_DRS_EMAIL_NOREPLY} // die;
+
+    my $start = time // die;
+    my @t = gmtime $start;
+
+    die if $url =~ m/[^[:graph:]]/;
+    die if $tagval =~ m/[^[:graph:]]/;
+
+    open OL, ">>overall.log" or die $!;
+    autoflush OL 1;
+    my $quit = sub {
+       printf OL "%04d-%02d-%02d %02d:%02d:%02d (%04ds): %s %s: %s\n",
+           $t[5] + 1900, @t[4,3,2,1,0], (time-$start), $url, $tagval, $_[0];
+       exit 0;
+    };
+
+    $ENV{DGIT_DRS_ANY_URL} or $url =~ m{^https://}s
+       or $quit->("url scheme not as expected");
+
+    $tagval =~ m{^$distro/($versiontag_re)$}s
+       or $quit->("tag name not for us");
+
+    $version = $1;
+    $version =~ y/_\%\#/:~/d;
+
+    my $work = 'work';
+
+    my $tagref = "refs/tags/$tagval";
+
+    rmtree $work;
+    rmtree 'bpd';
+    mkdir $work or die $!;
+    mkdir 'bpd' or die $!;
+    unlink <*.orig*>;
+    dif $! if <*.orig*>;
+    changedir $work;
+    runcmd qw(git init -q);
+    runcmd qw(git remote add origin), $url;
+    runcmd qw(git fetch --depth=1 origin), "$tagref:$tagref";
+    changedir ".git";
+    mkdir 'dgit-tmp' or die $!;
+
+    my $tagger;
+    open T, "-|", qw(git cat-file tag), $tagval or die $!;
+    {
+       local $/ = undef;
+       $!=0; $_=<T>; defined or die $!;
+
+       # quick and dirty check, will check properly later
+       m/^\[dgit[^"]* please-upload(?:\]| )/m or
+           $quit->("tag missing please-upload request");
+
+       m/^tagger (.*) \d+ [-+]\d+$/m or
+           $quit->("failed to fish tagger out of tag");
+       $tagger = $1;
+    };
+
+    readtag();
+    m/^($package_re) release (\S+) for ($suite_re)$/ or
+       $quit->("tag headline not for us");
+    $package = $1;
+    my $tagmversion = $2;
+    $suite = $3;
+
+
+    # This is for us.  From now on, we will capture errors to
+    # be emailed to the tagger.
+
+    open H, ">>dgit-tmp/tagupl.email" or die $!;
+    print H <<END or die $!;
+Subject: push-to-upload failed, $package $version ($distro)
+X-Debian-Push-Distro: $distro
+X-Debian-Push-Package: $package
+END
+    printf H "To: %s", $tagger or die $!; # no newline
+    flush H or die $!;
+
+    open L, ">>dgit-tmp/tagupl.log" or die $!;
+
+    my $child = fork() // die $!;
+    if ($child) {
+       # we are the parent
+       # if child exits 0, it has called $quit->()
+       $!=0; waitpid $child, 0 == $child or die $!;
+       printdebug "child $child ?=$?\n";
+       exit 0 unless $?;
+       print L "execution child: ", waitstatusmsg(), "\n" or die $!;
+       close L or die $!;
+       print H <<END or die $!;
+
+
+Processing of tag $tagval
+From url $url
+Was not successful:
+
+END
+       $ENV{DGIT_DRS_SENDMAIL} //= '/usr/lib/sendmail';
+
+       close H or die $!;
+       runcmd qw(sh -ec), <<"END";
+            cd dgit-tmp
+            cat tagupl.log >>tagupl.email
+            $ENV{DGIT_DRS_SENDMAIL} -oee -odb -oi -t  \\
+                -f$ENV{DGIT_DRS_EMAIL_NOREPLY}        \\
+                <tagupl.email
+END
+       $quit->("failed, emailed");
+    }
+
+    open STDERR, ">&L" or die $!;
+    open STDOUT, ">&STDERR" or die $!;
+    open DEBUG, ">&STDERR" if $debuglevel;
+
+    reject "version mismatch $tagmversion != $version "
+       unless $tagmversion eq $version;
+
+    my %need = map { $_ => 1 } qw(please-upload split);
+    my ($upstreamc, $upstreamt);
+    my $quilt;
+    my $distro_ok;
+
+    confess if defined $upstreamt;
+
+    parsetag_general sub {
+       if (m/^(\S+) / && exists $need{$1}) {
+           $_ = $';
+           delete $need{$1};
+       } elsif (s/^upstream=(\w+) //) {
+           $upstreamc = $1;
+       } elsif (s/^upstream-tag=(\S+) //) {
+           $upstreamt = $1;
+       } elsif (s/^--quilt=([-+0-9a-z]+) //) {
+           $quilt = $1;
+       } else {
+           return 0;
+       }
+       return 1;
+    }, sub {
+       my ($gotdistro) = @_;
+       $distro_ok ||= $gotdistro eq $distro;
+    };
+
+    $quit->("not for this distro") unless $distro_ok;
+
+    reject "missing \"$_\"" foreach keys %need;
+
+    verifytag();
+
+    reject "upstream tag and not commitish, or v-v"
+       unless defined $upstreamt == defined $upstreamc;
+
+    my @dgit;
+    push @dgit, $ENV{DGIT_DRS_DGIT} // 'dgit';
+    push @dgit, '-wn';
+    push @dgit, "-p$package";
+    push @dgit, '--build-products-dir=../bpd';
+
+    changedir "..";
+    runcmd (@dgit, qw(setup-gitattributes));
+
+    my @fetch = qw(git fetch origin --unshallow);
+    if (defined $upstreamt) {
+       runcmd qw(git check-ref-format), "refs/tags/$upstreamt";
+       my $utagref = "refs/tags/$upstreamt";
+       push @fetch, "$utagref:$utagref";
+    }
+    runcmd @fetch;
+
+    runcmd qw(git checkout -q), "refs/tags/$tagval";
+
+    my $clogp = parsechangelog();
+    my $clogf = sub {
+       my ($f, $exp) = @_;
+       my $got = getfield $clogp, $f;
+       return if $got eq $exp;
+       reject "mismatch: changelog $f $got != $exp";
+    };
+    $clogf->('Version', $version);
+    $clogf->('Source',  $package);
+
+    @fetch = (@dgit, qw(fetch), $suite);
+    debugcmd "+",@_;
+    $!=0; $?=-1;
+    if (system @fetch) {
+       failedcmd @fetch unless $? == 4*256;
+    }
+    # this is just to get the orig, so we don't really care about the ref
+    if (defined $upstreamc) {
+       my $need_upstreamc = git_rev_parse "refs/tags/$upstreamt";
+       $upstreamc eq $need_upstreamc or reject
+           "upstream-commitish=$upstreamc but tag refers to $need_upstreamc";
+       runcmd qw(git deborig), "$upstreamc";
+    }
+
+    my @dgitcmd;
+    push @dgitcmd, @dgit;
+    push @dgitcmd, qw(--force-uploading-source-only);
+    if (defined $quilt) {
+       push @dgitcmd, "--quilt=$quilt";
+       if ($quilt =~ m/baredebian/) {
+           die "needed upstream commmitish with --quilt=baredebian"
+               unless defined $upstreamc;
+           push @dgitcmd, "--upstream-commitish=refs/tags/$upstreamt";
+       }
+    }
+    push @dgitcmd, qw(push-source --new --overwrite), $suite;
+    
+    runcmd @dgitcmd;
+
+    $quit->('done');
+}
+
 sub mode_ssh () {
     die if @ARGV;
 
@@ -1006,7 +1403,7 @@ sub parseargsdispatch () {
 
     $ENV{"DGIT_DRS_\U$_"} = ${ $main::{$_} } foreach @hookenvs;
 
-    die unless @ARGV==1;
+    die unless @ARGV>=1;
 
     my $mode = shift @ARGV;
     die unless $mode =~ m/^--(\w+)$/;