Политика подписи кода
Кто подписывает релизы amenbo, как они собираются и где распространяются.
Эта страница существует для того, чтобы каждый, кто получил релиз amenbo, мог понять, действительно ли он пришёл от нас. Здесь сказано, что подписывается, как собирается, кто утверждает подпись и где публикуются двоичные файлы.
Что можно проверить уже сегодня
К релизам на всех платформах применимы две проверки.
- Аттестации сборки GitHub — они фиксируют, какой репозиторий, какой коммит и какой рабочий
процесс произвели артефакт. Проверить их может кто угодно командой
gh attestation verify. - Подписи minisign для обновлений — когда приложение обновляет себя, оно проверяет подпись скачанного.
Артефакты
| Артефакт | Содержимое |
|---|---|
amenbo-app-windows-x64-setup.exe | Установщик приложения с интерфейсом (NSIS). Он несёт в себе CLI и добавляет её в PATH |
amenbo-windows-amd64.exe | Отдельный двоичный файл CLI |
Подпись Authenticode (пока не введена)
Артефакты для Windows сейчас не несут подписи Authenticode. Когда подпись будет введена, она будет работать на следующих условиях.
- На подпись отправляются только артефакты, собранные в CI. Ничто, собранное на машине разработчика, не подписывается.
- Каждый запрос на подпись явно утверждается сопровождающим. Пути, при котором сборка подписывается и уходит без присмотра, не будет.
- Подписанные двоичные файлы несут атрибуты метаданных файла с названием продукта и версией.
- Подпись minisign для обновлений вычисляется до наложения подписи Authenticode, так что обе действительны для одного и того же файла.
Как они собираются
- Исходный код лежит в публичном репозитории ShiroDoromoto/amenbo под лицензией Apache-2.0. В нём нет проприетарных компонентов.
- Релизы собирает рабочий процесс выпуска GitHub Actions
(
.github/workflows/release.yml) из исходного кода этого репозитория. Ничто, собранное на машине разработчика, никогда не распространяется.
Команда и роли
amenbo сопровождает один человек, и все перечисленные ниже роли — его.
| Роль | Человек |
|---|---|
| Author (собирает, запрашивает подписи) | ShiroDoromoto |
| Reviewer (проверяет изменения) | ShiroDoromoto |
| Approver (утверждает запросы на подпись) | ShiroDoromoto |
Все, кто причастен к подписи, держат многофакторную аутентификацию включённой и на платформе подписи, и в репозитории исходного кода.
Где распространяются релизы
Релизы публикуются ровно в двух местах.
- GitHub Releases: https://github.com/ShiroDoromoto/amenbo/releases
- Страница Начать на этом сайте, которая ведёт на те же релизы.
Конфиденциальность
Подписание не собирает никаких данных пользователей. У amenbo нет центрального сервера, и ваши данные никогда не покидают вашу машину; подробности — в разделе Конфиденциальность.