amenbo

Политика подписи кода

Кто подписывает релизы amenbo, как они собираются и где распространяются.

Эта страница существует для того, чтобы каждый, кто получил релиз amenbo, мог понять, действительно ли он пришёл от нас. Здесь сказано, что подписывается, как собирается, кто утверждает подпись и где публикуются двоичные файлы.

Что можно проверить уже сегодня

К релизам на всех платформах применимы две проверки.

  • Аттестации сборки GitHub — они фиксируют, какой репозиторий, какой коммит и какой рабочий процесс произвели артефакт. Проверить их может кто угодно командой gh attestation verify.
  • Подписи minisign для обновлений — когда приложение обновляет себя, оно проверяет подпись скачанного.

Артефакты

АртефактСодержимое
amenbo-app-windows-x64-setup.exeУстановщик приложения с интерфейсом (NSIS). Он несёт в себе CLI и добавляет её в PATH
amenbo-windows-amd64.exeОтдельный двоичный файл CLI

Подпись Authenticode (пока не введена)

Артефакты для Windows сейчас не несут подписи Authenticode. Когда подпись будет введена, она будет работать на следующих условиях.

  • На подпись отправляются только артефакты, собранные в CI. Ничто, собранное на машине разработчика, не подписывается.
  • Каждый запрос на подпись явно утверждается сопровождающим. Пути, при котором сборка подписывается и уходит без присмотра, не будет.
  • Подписанные двоичные файлы несут атрибуты метаданных файла с названием продукта и версией.
  • Подпись minisign для обновлений вычисляется до наложения подписи Authenticode, так что обе действительны для одного и того же файла.

Как они собираются

  • Исходный код лежит в публичном репозитории ShiroDoromoto/amenbo под лицензией Apache-2.0. В нём нет проприетарных компонентов.
  • Релизы собирает рабочий процесс выпуска GitHub Actions (.github/workflows/release.yml) из исходного кода этого репозитория. Ничто, собранное на машине разработчика, никогда не распространяется.

Команда и роли

amenbo сопровождает один человек, и все перечисленные ниже роли — его.

РольЧеловек
Author (собирает, запрашивает подписи)ShiroDoromoto
Reviewer (проверяет изменения)ShiroDoromoto
Approver (утверждает запросы на подпись)ShiroDoromoto

Все, кто причастен к подписи, держат многофакторную аутентификацию включённой и на платформе подписи, и в репозитории исходного кода.

Где распространяются релизы

Релизы публикуются ровно в двух местах.

Конфиденциальность

Подписание не собирает никаких данных пользователей. У amenbo нет центрального сервера, и ваши данные никогда не покидают вашу машину; подробности — в разделе Конфиденциальность.