amenbo

कोड साइनिंग नीति

amenbo के रिलीज़ पर कौन हस्ताक्षर करता है, वे कैसे बनते हैं, और कहाँ बाँटे जाते हैं।

यह पृष्ठ इसलिए है कि amenbo का कोई भी रिलीज़ पाने वाला यह जान सके कि वह वाकई हमारी ओर से आया है या नहीं। इसमें लिखा है कि किस पर हस्ताक्षर होता है, बिल्ड कैसे होता है, हस्ताक्षर को कौन मंज़ूरी देता है, और बाइनरी कहाँ प्रकाशित होती हैं।

आज आप क्या जाँच सकते हैं

हर प्लेटफ़ॉर्म के रिलीज़ पर दो जाँचें लागू होती हैं।

  • GitHub बिल्ड अटेस्टेशन — ये दर्ज करते हैं कि कौन-सी रिपॉज़िटरी, कौन-सा कमिट और कौन-सा वर्कफ़्लो किसी आर्टिफ़ैक्ट का स्रोत है। कोई भी इन्हें gh attestation verify से जाँच सकता है।
  • अपडेट के लिए minisign हस्ताक्षर — जब ऐप खुद को अपडेट करता है, तो डाउनलोड की गई चीज़ के हस्ताक्षर की पुष्टि करता है।

आर्टिफ़ैक्ट

आर्टिफ़ैक्टसामग्री
amenbo-app-windows-x64-setup.exeGUI ऐप का इंस्टॉलर (NSIS)। इसमें CLI साथ आती है और PATH में जुड़ जाती है
amenbo-windows-amd64.exeअकेली चलने वाली CLI बाइनरी

Authenticode हस्ताक्षर (अभी लागू नहीं)

Windows के आर्टिफ़ैक्ट पर अभी Authenticode हस्ताक्षर नहीं है। जब हस्ताक्षर शुरू होगा, तो वह इन शर्तों पर चलेगा।

  • हस्ताक्षर के लिए सिर्फ़ CI से बने आर्टिफ़ैक्ट भेजे जाते हैं। डेवलपर की अपनी मशीन पर बनी किसी चीज़ पर हस्ताक्षर नहीं होता।
  • हर हस्ताक्षर अनुरोध को मेंटेनर स्पष्ट रूप से मंज़ूरी देता है। ऐसा कोई रास्ता नहीं होगा जिसमें कोई बिल्ड बिना देखे-भाले हस्ताक्षरित होकर बाहर चला जाए।
  • हस्ताक्षरित बाइनरी में उत्पाद के नाम और संस्करण के फ़ाइल मेटाडेटा गुण होते हैं।
  • अपडेट के लिए minisign हस्ताक्षर, Authenticode हस्ताक्षर लगाने से पहले निकाला जाता है, ताकि दोनों एक ही फ़ाइल पर टिके रहें।

ये कैसे बनते हैं

  • स्रोत सार्वजनिक रिपॉज़िटरी ShiroDoromoto/amenbo में Apache-2.0 के तहत है। इसमें कोई मालिकाना घटक नहीं है।
  • रिलीज़ उसी रिपॉज़िटरी के स्रोत से GitHub Actions के रिलीज़ वर्कफ़्लो (.github/workflows/release.yml) से बनते हैं। डेवलपर की अपनी मशीन पर बनी कोई चीज़ कभी नहीं बाँटी जाती।

टीम और भूमिकाएँ

amenbo को एक ही व्यक्ति सँभालता है, और नीचे की सभी भूमिकाएँ उसी की हैं।

भूमिकाव्यक्ति
Author (बिल्ड करता है, हस्ताक्षर माँगता है)ShiroDoromoto
Reviewer (बदलावों की समीक्षा)ShiroDoromoto
Approver (हस्ताक्षर अनुरोधों की मंज़ूरी)ShiroDoromoto

हस्ताक्षर से जुड़ा हर व्यक्ति, हस्ताक्षर प्लेटफ़ॉर्म और स्रोत रिपॉज़िटरी — दोनों पर बहु-कारक प्रमाणीकरण चालू रखता है।

रिलीज़ कहाँ बाँटे जाते हैं

रिलीज़ ठीक दो जगह प्रकाशित होते हैं।

निजता

हस्ताक्षर करने में उपयोगकर्ता का कोई डेटा नहीं लिया जाता। amenbo का कोई केंद्रीय सर्वर नहीं है और आपका डेटा आपकी मशीन से बाहर नहीं जाता; ब्योरे के लिए निजता देखें।