Política de firma de código
Quién firma las publicaciones de amenbo, cómo se compilan y dónde se distribuyen.
Esta página existe para que quien reciba una publicación de amenbo pueda saber si viene realmente de nosotros. Explica qué se firma, cómo se compila, quién aprueba una firma y dónde se publican los binarios.
Lo que puedes verificar hoy
Dos comprobaciones se aplican a las publicaciones en todas las plataformas.
- Atestaciones de compilación de GitHub: registran qué repositorio, qué commit y qué flujo de
trabajo produjeron un artefacto. Cualquiera puede comprobarlo con
gh attestation verify. - Firmas minisign para las actualizaciones: cuando la aplicación se actualiza sola, verifica la firma de lo que ha descargado.
Los artefactos
| Artefacto | Contenido |
|---|---|
amenbo-app-windows-x64-setup.exe | Instalador de la aplicación con interfaz (NSIS). Incluye la CLI y la añade al PATH |
amenbo-windows-amd64.exe | El binario independiente de la CLI |
Firma Authenticode (todavía no implantada)
Los artefactos de Windows no llevan de momento firma Authenticode. Cuando se introduzca la firma, funcionará con las siguientes condiciones.
- Solo se envían a firmar los artefactos compilados por CI. Nada compilado en la máquina de una persona desarrolladora se firma.
- Cada solicitud de firma la aprueba explícitamente quien mantiene el proyecto. No habrá ninguna vía por la que una compilación se firme y se publique sin supervisión.
- Los binarios firmados llevan atributos de metadatos de archivo con el nombre del producto y la versión.
- La firma minisign para las actualizaciones se calcula antes de aplicar la firma Authenticode, de modo que ambas valen sobre el mismo archivo.
Cómo se compilan
- El código fuente está en el repositorio público ShiroDoromoto/amenbo bajo Apache-2.0. No contiene componentes propietarios.
- Las publicaciones las compila el flujo de trabajo de publicación de GitHub Actions
(
.github/workflows/release.yml) a partir del código de ese repositorio. Nada compilado en la máquina de una persona desarrolladora se distribuye jamás.
Equipo y funciones
amenbo lo mantiene una sola persona, que ocupa todas las funciones de abajo.
| Función | Persona |
|---|---|
| Autor (compila, pide firmas) | ShiroDoromoto |
| Revisor (revisa los cambios) | ShiroDoromoto |
| Aprobador (aprueba las solicitudes de firma) | ShiroDoromoto |
Todas las personas implicadas en la firma mantienen activada la autenticación multifactor tanto en la plataforma de firma como en el repositorio del código.
Dónde se distribuyen las publicaciones
Las publicaciones se publican exactamente en dos sitios.
- GitHub Releases: https://github.com/ShiroDoromoto/amenbo/releases
- La página Empezar de este sitio, que enlaza con esas publicaciones.
Privacidad
La firma no recoge ningún dato de las personas usuarias. amenbo no tiene servidor central y tus datos nunca salen de tu máquina; los detalles están en Privacidad.