นโยบายการลงนามโค้ด
ใครลงนามให้รุ่นเผยแพร่ของ amenbo สร้างขึ้นอย่างไร และแจกจ่ายที่ไหน
หน้านี้มีไว้เพื่อให้ผู้ที่ได้รับรุ่นเผยแพร่ของ amenbo สามารถบอกได้ว่ามันมาจากเราจริงหรือไม่ โดยระบุว่าสิ่งใดถูกลงนาม สร้างขึ้นอย่างไร ใครเป็นผู้อนุมัติการลงนาม และไฟล์ไบนารีถูกเผยแพร่ที่ใด
สิ่งที่คุณตรวจสอบได้แล้ววันนี้
การตรวจสองอย่างนี้ใช้ได้กับรุ่นเผยแพร่บนทุกแพลตฟอร์ม
- หลักฐานการสร้างของ GitHub บันทึกไว้ว่าคลังใด คอมมิตใด และเวิร์กโฟลว์ใดเป็นผู้สร้างไฟล์นั้น ใครก็ตรวจได้ด้วย
gh attestation verify - ลายเซ็น minisign สำหรับการอัปเดต เมื่อแอปอัปเดตตัวเอง มันจะตรวจลายเซ็นของไฟล์ที่ดาวน์โหลดมา
ไฟล์ที่สร้างขึ้น
| ไฟล์ | เนื้อหา |
|---|---|
amenbo-app-windows-x64-setup.exe | ตัวติดตั้งแอปแบบ GUI (NSIS) มี CLI มาด้วยและใส่ไว้ใน PATH |
amenbo-windows-amd64.exe | ไฟล์ไบนารี CLI แบบเดี่ยว |
ลายเซ็น Authenticode (ยังไม่ได้ใช้)
ขณะนี้ไฟล์สำหรับ Windows ยังไม่มีลายเซ็น Authenticode เมื่อเริ่มใช้การลงนาม จะดำเนินการตามเงื่อนไขต่อไปนี้
- ส่งเข้าลงนามเฉพาะไฟล์ที่สร้างโดย CI เท่านั้น สิ่งที่สร้างบนเครื่องของนักพัฒนาเองจะไม่ถูกลงนาม
- คำขอลงนามทุกครั้งต้องได้รับอนุมัติอย่างชัดแจ้งจากผู้ดูแล จะไม่มีเส้นทางใดที่ไฟล์ถูกลงนามและส่งออกไปโดยไม่มีคนดูแล
- ไฟล์ไบนารีที่ลงนามแล้วจะมีคุณสมบัติข้อมูลกำกับไฟล์ระบุชื่อผลิตภัณฑ์และหมายเลขรุ่น
- ลายเซ็น minisign สำหรับการอัปเดตจะคำนวณก่อนใส่ลายเซ็น Authenticode ทั้งสองจึงใช้ได้กับไฟล์เดียวกัน
สร้างขึ้นอย่างไร
- ซอร์สโค้ดอยู่ในคลังสาธารณะ ShiroDoromoto/amenbo ภายใต้ Apache-2.0 และไม่มีส่วนประกอบที่เป็นกรรมสิทธิ์ของใคร
- รุ่นเผยแพร่สร้างโดยเวิร์กโฟลว์เผยแพร่ของ GitHub Actions (
.github/workflows/release.yml) จากซอร์สโค้ดในคลังนั้น สิ่งที่สร้างบนเครื่องของนักพัฒนาเองจะไม่ถูกแจกจ่ายเด็ดขาด
ทีมและบทบาท
amenbo ดูแลโดยคนเพียงคนเดียว ซึ่งรับบทบาททั้งหมดด้านล่างนี้
| บทบาท | ผู้รับผิดชอบ |
|---|---|
| Author (สร้างไฟล์ ขอลายเซ็น) | ShiroDoromoto |
| Reviewer (ตรวจทานการเปลี่ยนแปลง) | ShiroDoromoto |
| Approver (อนุมัติคำขอลงนาม) | ShiroDoromoto |
ทุกคนที่เกี่ยวข้องกับการลงนามเปิดการยืนยันตัวตนหลายปัจจัยไว้ ทั้งบนแพลตฟอร์มลงนามและบนคลังซอร์สโค้ด
รุ่นเผยแพร่แจกจ่ายที่ไหน
รุ่นเผยแพร่ถูกเผยแพร่เพียงสองแห่งเท่านั้น
- GitHub Releases: https://github.com/ShiroDoromoto/amenbo/releases
- หน้าเริ่มต้นของเว็บไซต์นี้ ซึ่งลิงก์ไปยังรุ่นเผยแพร่เหล่านั้น
ความเป็นส่วนตัว
การลงนามไม่เก็บข้อมูลผู้ใช้ใด ๆ amenbo ไม่มีเซิร์ฟเวอร์ส่วนกลาง และข้อมูลของคุณไม่เคยออกจากเครื่องของคุณ รายละเอียดอยู่ที่ความเป็นส่วนตัว