Kod imzalama politikası
amenbo'nun yayınlarını kim imzalıyor, nasıl derleniyorlar ve nerede dağıtılıyorlar.
Bu sayfa, bir amenbo yayınını alan herkesin onun gerçekten bizden gelip gelmediğini anlayabilmesi için var. Neyin imzalandığını, nasıl derlendiğini, bir imzayı kimin onayladığını ve ikili dosyaların nerede yayımlandığını anlatır.
Bugün doğrulayabilecekleriniz
Her platformdaki yayınlar için iki denetim geçerlidir.
- GitHub derleme tasdikleri — bir çıktının hangi depo, hangi işleme ve hangi iş akışı tarafından
üretildiğini kaydeder. Herkes
gh attestation verifyile bunu denetleyebilir. - Güncellemeler için minisign imzaları — uygulama kendini güncellerken, indirdiği şeyin imzasını doğrular.
Çıktılar
| Çıktı | İçeriği |
|---|---|
amenbo-app-windows-x64-setup.exe | Arayüzlü uygulamanın kurulum dosyası (NSIS). CLI’yi de içerir ve PATH‘e ekler |
amenbo-windows-amd64.exe | Tek başına çalışan CLI ikili dosyası |
Authenticode imzası (henüz yürürlükte değil)
Windows çıktıları şu an Authenticode imzası taşımıyor. İmzalama devreye girdiğinde şu koşullarla işleyecek.
- İmzalamaya yalnızca CI’nin derlediği çıktılar gönderilir. Bir geliştiricinin kendi makinesinde derlenen hiçbir şey imzalanmaz.
- Her imza isteği, projeyi sürdüren kişi tarafından açıkça onaylanır. Bir derlemenin gözetimsiz imzalanıp yayımlandığı bir yol olmayacak.
- İmzalanan ikili dosyalar, ürün adı ve sürüm için dosya üstveri özellikleri taşır.
- Güncellemelere ait minisign imzası, Authenticode imzası uygulanmadan önce hesaplanır; böylece ikisi de aynı dosya için geçerli olur.
Nasıl derleniyorlar
- Kaynak kod, Apache-2.0 lisansıyla ShiroDoromoto/amenbo genel deposunda. İçinde hiçbir tescilli bileşen yok.
- Yayınlar, o deponun kaynağından GitHub Actions yayın iş akışıyla
(
.github/workflows/release.yml) derlenir. Bir geliştiricinin kendi makinesinde derlenen hiçbir şey dağıtılmaz.
Ekip ve roller
amenbo’yu tek bir kişi sürdürüyor ve aşağıdaki rollerin hepsi onda.
| Rol | Kişi |
|---|---|
| Author (derler, imza ister) | ShiroDoromoto |
| Reviewer (değişiklikleri gözden geçirir) | ShiroDoromoto |
| Approver (imza isteklerini onaylar) | ShiroDoromoto |
İmzalamaya karışan herkes, hem imzalama platformunda hem de kaynak kod deposunda çok adımlı doğrulamayı açık tutar.
Yayınlar nerede dağıtılıyor
Yayınlar tam olarak iki yerde yayımlanır.
- GitHub Releases: https://github.com/ShiroDoromoto/amenbo/releases
- Bu sitedeki Başlayın sayfası; oradan o yayınlara bağlanır.
Gizlilik
İmzalama hiçbir kullanıcı verisi toplamaz. amenbo’nun merkezî sunucusu yoktur ve verileriniz makinenizden hiç çıkmaz; ayrıntılar için Gizlilik sayfasına bakın.