Politique de signature de code
Qui signe les publications d'amenbo, comment elles sont compilées et où elles sont distribuées.
Cette page existe pour que toute personne recevant une publication d’amenbo puisse déterminer si elle vient vraiment de nous. Elle indique ce qui est signé, comment c’est compilé, qui approuve une signature, et où les binaires sont publiés.
Ce que vous pouvez vérifier aujourd’hui
Deux vérifications s’appliquent aux publications sur toutes les plateformes.
- Attestations de compilation GitHub — elles consignent quel dépôt, quel commit et quel workflow
ont produit un artefact. N’importe qui peut en vérifier une avec
gh attestation verify. - Signatures minisign pour les mises à jour — quand l’application se met à jour elle-même, elle vérifie la signature de ce qu’elle a téléchargé.
Les artefacts
| Artefact | Contenu |
|---|---|
amenbo-app-windows-x64-setup.exe | Programme d’installation de l’application graphique (NSIS). Il embarque la CLI et la met dans le PATH |
amenbo-windows-amd64.exe | Le binaire autonome de la CLI |
Signature Authenticode (pas encore en place)
Les artefacts Windows ne portent pas de signature Authenticode pour l’instant. Quand la signature sera mise en place, elle fonctionnera selon les règles suivantes.
- Seuls les artefacts compilés par la CI sont soumis à la signature. Rien de ce qui est compilé sur la machine d’un développeur n’est signé.
- Chaque demande de signature est approuvée explicitement par la personne qui maintient le projet. Il n’y aura aucun chemin où une compilation serait signée et diffusée sans surveillance.
- Les binaires signés portent des attributs de métadonnées de fichier pour le nom du produit et la version.
- La signature minisign des mises à jour est calculée avant l’application de la signature Authenticode, de sorte que les deux valent pour le même fichier.
Comment ils sont compilés
- Le code source se trouve dans le dépôt public ShiroDoromoto/amenbo sous licence Apache-2.0. Il ne contient aucun composant propriétaire.
- Les publications sont compilées par le workflow de publication GitHub Actions
(
.github/workflows/release.yml) à partir du code de ce dépôt. Rien de ce qui est compilé sur la machine d’un développeur n’est jamais distribué.
Équipe et rôles
amenbo est maintenu par une seule personne, qui occupe tous les rôles ci-dessous.
| Rôle | Personne |
|---|---|
| Auteur (compile, demande les signatures) | ShiroDoromoto |
| Relecteur (relit les modifications) | ShiroDoromoto |
| Approbateur (approuve les demandes de signature) | ShiroDoromoto |
Toute personne impliquée dans la signature garde l’authentification multifacteur activée à la fois sur la plateforme de signature et sur le dépôt du code source.
Où les publications sont distribuées
Les publications paraissent à exactement deux endroits.
- GitHub Releases : https://github.com/ShiroDoromoto/amenbo/releases
- La page Démarrer de ce site, qui renvoie vers ces publications.
Confidentialité
La signature ne collecte aucune donnée d’utilisateur. amenbo n’a pas de serveur central et vos données ne quittent jamais votre machine ; voir Confidentialité pour le détail.