Richtlinie zur Codesignatur
Wer amenbos Releases signiert, wie sie gebaut werden und wo sie verteilt werden.
Diese Seite gibt es, damit jede Person, die ein amenbo-Release erhält, erkennen kann, ob es wirklich von uns stammt. Sie hält fest, was signiert wird, wie gebaut wird, wer eine Signatur freigibt und wo die Binärdateien veröffentlicht werden.
Was Sie heute prüfen können
Für Releases auf allen Plattformen gelten zwei Prüfungen.
- GitHub-Build-Attestierungen – sie halten fest, welches Repository, welcher Commit und welcher
Workflow ein Artefakt erzeugt haben. Jede Person kann eine mit
gh attestation verifyprüfen. - minisign-Signaturen für Aktualisierungen – wenn sich die App selbst aktualisiert, prüft sie die Signatur des Heruntergeladenen.
Die Artefakte
| Artefakt | Inhalt |
|---|---|
amenbo-app-windows-x64-setup.exe | Installationsprogramm der GUI-App (NSIS). Es bringt die CLI mit und legt sie in den PATH |
amenbo-windows-amd64.exe | Die eigenständige CLI-Binärdatei |
Authenticode-Signatur (noch nicht eingerichtet)
Die Windows-Artefakte tragen derzeit keine Authenticode-Signatur. Sobald die Signatur eingeführt wird, gilt dafür Folgendes.
- Nur von der CI gebaute Artefakte werden zur Signatur eingereicht. Nichts, was auf dem Rechner einer entwickelnden Person gebaut wurde, wird signiert.
- Jede Signaturanfrage wird ausdrücklich von der betreuenden Person freigegeben. Es wird keinen Weg geben, auf dem ein Build unbeaufsichtigt signiert und ausgeliefert wird.
- Signierte Binärdateien tragen Datei-Metadaten mit Produktname und Version.
- Die minisign-Signatur für Aktualisierungen wird berechnet, bevor eine Authenticode-Signatur angebracht wird, sodass beide für dieselbe Datei gelten.
Wie sie gebaut werden
- Der Quellcode liegt im öffentlichen Repository ShiroDoromoto/amenbo unter Apache-2.0. Er enthält keine proprietären Bestandteile.
- Releases werden vom Release-Workflow der GitHub Actions
(
.github/workflows/release.yml) aus dem Quellcode dieses Repositories gebaut. Nichts, was auf dem Rechner einer entwickelnden Person gebaut wurde, wird je verteilt.
Team und Rollen
amenbo wird von einer Person betreut, die alle unten stehenden Rollen innehat.
| Rolle | Person |
|---|---|
| Autor (baut, fordert Signaturen an) | ShiroDoromoto |
| Reviewer (prüft Änderungen) | ShiroDoromoto |
| Freigebende Person (gibt Signaturanfragen frei) | ShiroDoromoto |
Alle an der Signatur Beteiligten halten die Mehr-Faktor-Authentifizierung sowohl auf der Signaturplattform als auch im Quellcode-Repository aktiviert.
Wo Releases verteilt werden
Releases erscheinen an genau zwei Stellen.
- GitHub Releases: https://github.com/ShiroDoromoto/amenbo/releases
- Die Seite Loslegen auf dieser Website, die auf jene Releases verweist.
Datenschutz
Beim Signieren werden keine Nutzerdaten erhoben. amenbo hat keinen zentralen Server und Ihre Daten verlassen Ihren Rechner nie; Näheres unter Datenschutz.