@@ -14,7 +14,7 @@ pub ghost struct LinkModel {
1414}
1515
1616impl Inv for LinkModel {
17- open spec fn inv( & self ) -> bool {
17+ open spec fn inv( self ) -> bool {
1818 true
1919 }
2020}
@@ -25,26 +25,26 @@ pub tracked struct LinkOwner {
2525}
2626
2727impl Inv for LinkOwner {
28- open spec fn inv( & self ) -> bool {
28+ open spec fn inv( self ) -> bool {
2929 true
3030 }
3131}
3232
3333impl InvView for LinkOwner {
3434 type V = LinkModel ;
3535
36- open spec fn view( & self ) -> Self :: V {
36+ open spec fn view( self ) -> Self :: V {
3737 LinkModel { paddr: self . paddr }
3838 }
3939
40- proof fn view_preserves_inv( & self ) {
40+ proof fn view_preserves_inv( self ) {
4141 }
4242}
4343
4444impl <M : AnyFrameMeta + Repr <MetaSlotInner >> OwnerOf for Link <M > {
4545 type Owner = LinkOwner ;
4646
47- open spec fn wf( & self , owner: & Self :: Owner ) -> bool {
47+ open spec fn wf( self , owner: Self :: Owner ) -> bool {
4848 true
4949 // &&& owner.self_perm@.mem_contents().value() == self
5050 // &&& owner.next == self.next
@@ -80,7 +80,7 @@ impl LinkedListModel {
8080}
8181
8282impl Inv for LinkedListModel {
83- open spec fn inv( & self ) -> bool {
83+ open spec fn inv( self ) -> bool {
8484 true
8585 }
8686}
@@ -93,7 +93,7 @@ pub tracked struct LinkedListOwner<M: AnyFrameMeta + Repr<MetaSlotInner>> {
9393}
9494
9595impl <M : AnyFrameMeta + Repr <MetaSlotInner >> Inv for LinkedListOwner <M > {
96- open spec fn inv( & self ) -> bool {
96+ open spec fn inv( self ) -> bool {
9797 forall|i: int| 0 <= i < self . list. len( ) ==> self . inv_at( i)
9898 }
9999}
@@ -108,7 +108,7 @@ impl<M: AnyFrameMeta + Repr<MetaSlotInner>> LinkedListOwner<M> {
108108 &&& FRAME_METADATA_RANGE ( ) . start <= self . perms[ i] @. addr( ) < FRAME_METADATA_RANGE ( ) . start
109109 + MAX_NR_PAGES ( ) * META_SLOT_SIZE ( )
110110 &&& self . perms[ i] @. is_init( )
111- &&& self . perms[ i] @. value( ) . wf( & self . list[ i] )
111+ &&& self . perms[ i] @. value( ) . wf( self . list[ i] )
112112 &&& i == 0 <==> self . perms[ i] @. mem_contents( ) . value( ) . prev is None
113113 &&& i == self . list. len( ) - 1 <==> self . perms[ i] @. value( ) . next is None
114114 &&& 0 < i ==> self . perms[ i] @. value( ) . prev is Some && self . perms[ i] @. value( ) . prev. unwrap( )
@@ -144,11 +144,11 @@ impl<M: AnyFrameMeta + Repr<MetaSlotInner>> LinkedListOwner<M> {
144144impl <M : AnyFrameMeta + Repr <MetaSlotInner >> InvView for LinkedListOwner <M > {
145145 type V = LinkedListModel ;
146146
147- open spec fn view( & self ) -> Self :: V {
147+ open spec fn view( self ) -> Self :: V {
148148 LinkedListModel { list: Self :: view_helper( self . list) }
149149 }
150150
151- proof fn view_preserves_inv( & self ) {
151+ proof fn view_preserves_inv( self ) {
152152 }
153153}
154154
@@ -174,7 +174,7 @@ impl<M: AnyFrameMeta + Repr<MetaSlotInner>> LinkedListOwner<M> {
174174impl <M : AnyFrameMeta + Repr <MetaSlotInner >> OwnerOf for LinkedList <M > {
175175 type Owner = LinkedListOwner <M >;
176176
177- open spec fn wf( & self , owner: & Self :: Owner ) -> bool {
177+ open spec fn wf( self , owner: Self :: Owner ) -> bool {
178178 &&& self . front is None <==> owner. list. len( ) == 0
179179 &&& self . back is None <==> owner. list. len( ) == 0
180180 &&& owner. list. len( ) > 0 ==> self . front is Some && self . front. unwrap( ) . addr( )
@@ -198,7 +198,7 @@ pub ghost struct CursorModel {
198198}
199199
200200impl Inv for CursorModel {
201- open spec fn inv( & self ) -> bool {
201+ open spec fn inv( self ) -> bool {
202202 self . list_model. inv( )
203203 }
204204}
@@ -211,7 +211,7 @@ pub tracked struct CursorOwner<M: AnyFrameMeta + Repr<MetaSlotInner>> {
211211}
212212
213213impl <M : AnyFrameMeta + Repr <MetaSlotInner >> Inv for CursorOwner <M > {
214- open spec fn inv( & self ) -> bool {
214+ open spec fn inv( self ) -> bool {
215215 &&& 0 <= self . index <= self . length( )
216216 &&& self . list_own. inv( )
217217 }
@@ -220,7 +220,7 @@ impl<M: AnyFrameMeta + Repr<MetaSlotInner>> Inv for CursorOwner<M> {
220220impl <M : AnyFrameMeta + Repr <MetaSlotInner >> InvView for CursorOwner <M > {
221221 type V = CursorModel ;
222222
223- open spec fn view( & self ) -> Self :: V {
223+ open spec fn view( self ) -> Self :: V {
224224 let list = self . list_own. view( ) ;
225225 CursorModel {
226226 fore: list. list. take( self . index) ,
@@ -229,21 +229,21 @@ impl<M: AnyFrameMeta + Repr<MetaSlotInner>> InvView for CursorOwner<M> {
229229 }
230230 }
231231
232- proof fn view_preserves_inv( & self ) {
232+ proof fn view_preserves_inv( self ) {
233233 }
234234}
235235
236236impl <M : AnyFrameMeta + Repr <MetaSlotInner >> OwnerOf for CursorMut <M > {
237237 type Owner = CursorOwner <M >;
238238
239- open spec fn wf( & self , owner: & Self :: Owner ) -> bool {
239+ open spec fn wf( self , owner: Self :: Owner ) -> bool {
240240 &&& 0 <= owner. index < owner. length( ) ==> self . current. is_some( )
241241 && self . current. unwrap( ) . addr( ) == owner. list_own. list[ owner. index] . paddr
242242 && owner. list_own. perms[ owner. index] @. pptr( ) == self . current. unwrap( )
243243 &&& owner. index == owner. list_own. list. len( ) ==> self . current. is_none( )
244244 &&& owner. list_perm@. pptr( ) == self . list
245245 &&& owner. list_perm@. is_init( )
246- &&& owner. list_perm@. mem_contents( ) . value( ) . wf( & owner. list_own)
246+ &&& owner. list_perm@. mem_contents( ) . value( ) . wf( owner. list_own)
247247 }
248248}
249249
0 commit comments