Kebijakan penandatanganan kode
Siapa yang menandatangani rilis amenbo, bagaimana rilis itu dibangun, dan di mana disebarkan.
Halaman ini ada supaya siapa pun yang menerima rilis amenbo bisa tahu apakah rilis itu benar-benar datang dari kami. Di sini disebutkan apa yang ditandatangani, bagaimana proses membangunnya, siapa yang menyetujui sebuah tanda tangan, dan di mana binernya diterbitkan.
Yang bisa Anda periksa hari ini
Dua pemeriksaan berlaku untuk rilis di semua platform.
- Atestasi build GitHub — mencatat repositori mana, commit mana, dan alur kerja mana yang
menghasilkan sebuah artefak. Siapa pun bisa memeriksanya dengan
gh attestation verify. - Tanda tangan minisign untuk pembaruan — ketika aplikasi memperbarui dirinya sendiri, ia memverifikasi tanda tangan berkas yang diunduhnya.
Artefaknya
| Artefak | Isi |
|---|---|
amenbo-app-windows-x64-setup.exe | Pemasang aplikasi GUI (NSIS). Ia membawa CLI dan menaruhnya di PATH |
amenbo-windows-amd64.exe | Biner CLI yang berdiri sendiri |
Tanda tangan Authenticode (belum diterapkan)
Artefak Windows saat ini belum membawa tanda tangan Authenticode. Ketika penandatanganan diperkenalkan, ia akan berjalan dengan ketentuan berikut.
- Hanya artefak yang dibangun oleh CI yang diajukan untuk ditandatangani. Apa pun yang dibangun di mesin pengembang sendiri tidak ditandatangani.
- Setiap permintaan tanda tangan disetujui secara eksplisit oleh pemelihara proyek. Tidak akan ada jalur di mana sebuah build ditandatangani dan dikirim tanpa pengawasan.
- Biner yang ditandatangani membawa atribut metadata berkas untuk nama produk dan versi.
- Tanda tangan minisign untuk pembaruan dihitung sebelum tanda tangan Authenticode dibubuhkan, sehingga keduanya berlaku pada berkas yang sama.
Bagaimana rilis dibangun
- Kode sumbernya ada di repositori publik ShiroDoromoto/amenbo dengan lisensi Apache-2.0. Tidak ada komponen berpemilik di dalamnya.
- Rilis dibangun oleh alur kerja rilis GitHub Actions
(
.github/workflows/release.yml) dari kode sumber repositori tersebut. Apa pun yang dibangun di mesin pengembang sendiri tidak pernah disebarkan.
Tim dan peran
amenbo dipelihara oleh satu orang, dan semua peran di bawah ini dipegang olehnya.
| Peran | Orang |
|---|---|
| Author (membangun, meminta tanda tangan) | ShiroDoromoto |
| Reviewer (meninjau perubahan) | ShiroDoromoto |
| Approver (menyetujui permintaan tanda tangan) | ShiroDoromoto |
Semua yang terlibat dalam penandatanganan menyalakan autentikasi multifaktor, baik di platform penandatanganan maupun di repositori kode sumber.
Di mana rilis disebarkan
Rilis diterbitkan tepat di dua tempat.
- GitHub Releases: https://github.com/ShiroDoromoto/amenbo/releases
- Halaman Mulai di situs ini, yang menautkan ke rilis-rilis tersebut.
Privasi
Penandatanganan tidak mengumpulkan data pengguna. amenbo tidak punya server pusat dan data Anda tidak pernah keluar dari mesin Anda; rinciannya ada di Privasi.