Politica di firma del codice
Chi firma le release di amenbo, come vengono compilate e dove vengono distribuite.
Questa pagina esiste perché chi riceve una release di amenbo possa capire se viene davvero da noi. Dice cosa viene firmato, come viene compilato, chi approva una firma e dove vengono pubblicati i binari.
Cosa puoi verificare già oggi
Alle release su ogni piattaforma si applicano due controlli.
- Attestazioni di build di GitHub — registrano quale repository, quale commit e quale workflow
hanno prodotto un artefatto. Chiunque può controllarne una con
gh attestation verify. - Firme minisign per gli aggiornamenti — quando l’app si aggiorna da sola, verifica la firma di ciò che ha scaricato.
Gli artefatti
| Artefatto | Contenuto |
|---|---|
amenbo-app-windows-x64-setup.exe | Installer dell’app con interfaccia grafica (NSIS). Include la CLI e la mette nel PATH |
amenbo-windows-amd64.exe | Il binario autonomo della CLI |
Firma Authenticode (non ancora in essere)
Gli artefatti Windows al momento non portano una firma Authenticode. Quando la firma verrà introdotta, funzionerà alle condizioni seguenti.
- Vengono mandati a firmare solo gli artefatti compilati dalla CI. Nulla di compilato sulla macchina di chi sviluppa viene firmato.
- Ogni richiesta di firma è approvata esplicitamente da chi mantiene il progetto. Non ci sarà nessuna strada per cui una build venga firmata e distribuita senza presidio.
- I binari firmati portano attributi di metadati del file con il nome del prodotto e la versione.
- La firma minisign per gli aggiornamenti è calcolata prima che venga applicata la firma Authenticode, così entrambe valgono sullo stesso file.
Come vengono compilati
- Il sorgente sta nel repository pubblico ShiroDoromoto/amenbo con licenza Apache-2.0. Non contiene componenti proprietari.
- Le release sono compilate dal workflow di release di GitHub Actions
(
.github/workflows/release.yml) a partire dal sorgente di quel repository. Nulla di compilato sulla macchina di chi sviluppa viene mai distribuito.
Team e ruoli
amenbo è mantenuto da una sola persona, che ricopre tutti i ruoli qui sotto.
| Ruolo | Persona |
|---|---|
| Autore (compila, chiede le firme) | ShiroDoromoto |
| Revisore (rivede le modifiche) | ShiroDoromoto |
| Approvatore (approva le richieste di firma) | ShiroDoromoto |
Chiunque sia coinvolto nella firma tiene attiva l’autenticazione a più fattori sia sulla piattaforma di firma sia sul repository del sorgente.
Dove vengono distribuite le release
Le release vengono pubblicate esattamente in due posti.
- GitHub Releases: https://github.com/ShiroDoromoto/amenbo/releases
- La pagina Iniziare di questo sito, che rimanda a quelle release.
Privacy
La firma non raccoglie dati degli utenti. amenbo non ha un server centrale e i tuoi dati non lasciano mai la tua macchina; per i dettagli vedi Privacy.