कोड साइनिंग नीति
amenbo के रिलीज़ पर कौन हस्ताक्षर करता है, वे कैसे बनते हैं, और कहाँ बाँटे जाते हैं।
यह पृष्ठ इसलिए है कि amenbo का कोई भी रिलीज़ पाने वाला यह जान सके कि वह वाकई हमारी ओर से आया है या नहीं। इसमें लिखा है कि किस पर हस्ताक्षर होता है, बिल्ड कैसे होता है, हस्ताक्षर को कौन मंज़ूरी देता है, और बाइनरी कहाँ प्रकाशित होती हैं।
आज आप क्या जाँच सकते हैं
हर प्लेटफ़ॉर्म के रिलीज़ पर दो जाँचें लागू होती हैं।
- GitHub बिल्ड अटेस्टेशन — ये दर्ज करते हैं कि कौन-सी रिपॉज़िटरी, कौन-सा कमिट और कौन-सा वर्कफ़्लो किसी
आर्टिफ़ैक्ट का स्रोत है। कोई भी इन्हें
gh attestation verifyसे जाँच सकता है। - अपडेट के लिए minisign हस्ताक्षर — जब ऐप खुद को अपडेट करता है, तो डाउनलोड की गई चीज़ के हस्ताक्षर की पुष्टि करता है।
आर्टिफ़ैक्ट
| आर्टिफ़ैक्ट | सामग्री |
|---|---|
amenbo-app-windows-x64-setup.exe | GUI ऐप का इंस्टॉलर (NSIS)। इसमें CLI साथ आती है और PATH में जुड़ जाती है |
amenbo-windows-amd64.exe | अकेली चलने वाली CLI बाइनरी |
Authenticode हस्ताक्षर (अभी लागू नहीं)
Windows के आर्टिफ़ैक्ट पर अभी Authenticode हस्ताक्षर नहीं है। जब हस्ताक्षर शुरू होगा, तो वह इन शर्तों पर चलेगा।
- हस्ताक्षर के लिए सिर्फ़ CI से बने आर्टिफ़ैक्ट भेजे जाते हैं। डेवलपर की अपनी मशीन पर बनी किसी चीज़ पर हस्ताक्षर नहीं होता।
- हर हस्ताक्षर अनुरोध को मेंटेनर स्पष्ट रूप से मंज़ूरी देता है। ऐसा कोई रास्ता नहीं होगा जिसमें कोई बिल्ड बिना देखे-भाले हस्ताक्षरित होकर बाहर चला जाए।
- हस्ताक्षरित बाइनरी में उत्पाद के नाम और संस्करण के फ़ाइल मेटाडेटा गुण होते हैं।
- अपडेट के लिए minisign हस्ताक्षर, Authenticode हस्ताक्षर लगाने से पहले निकाला जाता है, ताकि दोनों एक ही फ़ाइल पर टिके रहें।
ये कैसे बनते हैं
- स्रोत सार्वजनिक रिपॉज़िटरी ShiroDoromoto/amenbo में Apache-2.0 के तहत है। इसमें कोई मालिकाना घटक नहीं है।
- रिलीज़ उसी रिपॉज़िटरी के स्रोत से GitHub Actions के रिलीज़ वर्कफ़्लो
(
.github/workflows/release.yml) से बनते हैं। डेवलपर की अपनी मशीन पर बनी कोई चीज़ कभी नहीं बाँटी जाती।
टीम और भूमिकाएँ
amenbo को एक ही व्यक्ति सँभालता है, और नीचे की सभी भूमिकाएँ उसी की हैं।
| भूमिका | व्यक्ति |
|---|---|
| Author (बिल्ड करता है, हस्ताक्षर माँगता है) | ShiroDoromoto |
| Reviewer (बदलावों की समीक्षा) | ShiroDoromoto |
| Approver (हस्ताक्षर अनुरोधों की मंज़ूरी) | ShiroDoromoto |
हस्ताक्षर से जुड़ा हर व्यक्ति, हस्ताक्षर प्लेटफ़ॉर्म और स्रोत रिपॉज़िटरी — दोनों पर बहु-कारक प्रमाणीकरण चालू रखता है।
रिलीज़ कहाँ बाँटे जाते हैं
रिलीज़ ठीक दो जगह प्रकाशित होते हैं।
- GitHub Releases: https://github.com/ShiroDoromoto/amenbo/releases
- इस साइट का शुरू करें पृष्ठ, जो उन्हीं रिलीज़ से जोड़ता है।
निजता
हस्ताक्षर करने में उपयोगकर्ता का कोई डेटा नहीं लिया जाता। amenbo का कोई केंद्रीय सर्वर नहीं है और आपका डेटा आपकी मशीन से बाहर नहीं जाता; ब्योरे के लिए निजता देखें।