amenbo

Kebijakan penandatanganan kode

Siapa yang menandatangani rilis amenbo, bagaimana rilis itu dibangun, dan di mana disebarkan.

Halaman ini ada supaya siapa pun yang menerima rilis amenbo bisa tahu apakah rilis itu benar-benar datang dari kami. Di sini disebutkan apa yang ditandatangani, bagaimana proses membangunnya, siapa yang menyetujui sebuah tanda tangan, dan di mana binernya diterbitkan.

Yang bisa Anda periksa hari ini

Dua pemeriksaan berlaku untuk rilis di semua platform.

  • Atestasi build GitHub — mencatat repositori mana, commit mana, dan alur kerja mana yang menghasilkan sebuah artefak. Siapa pun bisa memeriksanya dengan gh attestation verify.
  • Tanda tangan minisign untuk pembaruan — ketika aplikasi memperbarui dirinya sendiri, ia memverifikasi tanda tangan berkas yang diunduhnya.

Artefaknya

ArtefakIsi
amenbo-app-windows-x64-setup.exePemasang aplikasi GUI (NSIS). Ia membawa CLI dan menaruhnya di PATH
amenbo-windows-amd64.exeBiner CLI yang berdiri sendiri

Tanda tangan Authenticode (belum diterapkan)

Artefak Windows saat ini belum membawa tanda tangan Authenticode. Ketika penandatanganan diperkenalkan, ia akan berjalan dengan ketentuan berikut.

  • Hanya artefak yang dibangun oleh CI yang diajukan untuk ditandatangani. Apa pun yang dibangun di mesin pengembang sendiri tidak ditandatangani.
  • Setiap permintaan tanda tangan disetujui secara eksplisit oleh pemelihara proyek. Tidak akan ada jalur di mana sebuah build ditandatangani dan dikirim tanpa pengawasan.
  • Biner yang ditandatangani membawa atribut metadata berkas untuk nama produk dan versi.
  • Tanda tangan minisign untuk pembaruan dihitung sebelum tanda tangan Authenticode dibubuhkan, sehingga keduanya berlaku pada berkas yang sama.

Bagaimana rilis dibangun

  • Kode sumbernya ada di repositori publik ShiroDoromoto/amenbo dengan lisensi Apache-2.0. Tidak ada komponen berpemilik di dalamnya.
  • Rilis dibangun oleh alur kerja rilis GitHub Actions (.github/workflows/release.yml) dari kode sumber repositori tersebut. Apa pun yang dibangun di mesin pengembang sendiri tidak pernah disebarkan.

Tim dan peran

amenbo dipelihara oleh satu orang, dan semua peran di bawah ini dipegang olehnya.

PeranOrang
Author (membangun, meminta tanda tangan)ShiroDoromoto
Reviewer (meninjau perubahan)ShiroDoromoto
Approver (menyetujui permintaan tanda tangan)ShiroDoromoto

Semua yang terlibat dalam penandatanganan menyalakan autentikasi multifaktor, baik di platform penandatanganan maupun di repositori kode sumber.

Di mana rilis disebarkan

Rilis diterbitkan tepat di dua tempat.

Privasi

Penandatanganan tidak mengumpulkan data pengguna. amenbo tidak punya server pusat dan data Anda tidak pernah keluar dari mesin Anda; rinciannya ada di Privasi.