Політика підписування коду
Хто підписує випуски amenbo, як їх збирають і де розповсюджують.
Ця сторінка існує для того, щоб кожен, хто отримав випуск amenbo, міг з’ясувати, чи справді він прийшов від нас. Тут сказано, що підписують, як збирають, хто затверджує підпис і де публікують двійкові файли.
Що можна перевірити вже сьогодні
До випусків на всіх платформах застосовні дві перевірки.
- Атестації збірки GitHub — вони фіксують, який репозиторій, який коміт і який робочий процес
створили артефакт. Перевірити їх може будь-хто командою
gh attestation verify. - Підписи minisign для оновлень — коли застосунок оновлює себе, він перевіряє підпис завантаженого.
Артефакти
| Артефакт | Вміст |
|---|---|
amenbo-app-windows-x64-setup.exe | Інсталятор застосунку з інтерфейсом (NSIS). Він містить CLI й додає її до PATH |
amenbo-windows-amd64.exe | Окремий двійковий файл CLI |
Підпис Authenticode (ще не запроваджено)
Артефакти для Windows наразі не мають підпису Authenticode. Коли підписування запровадять, воно працюватиме на таких умовах.
- На підпис подають лише артефакти, зібрані в CI. Ніщо, зібране на машині розробника, не підписується.
- Кожен запит на підпис явно затверджує супровідник проєкту. Не буде шляху, на якому збірку підписують і відправляють без нагляду.
- Підписані двійкові файли несуть атрибути метаданих файлу з назвою продукту та версією.
- Підпис minisign для оновлень обчислюють до накладання підпису Authenticode, тож обидва чинні для одного й того самого файлу.
Як їх збирають
- Вихідний код лежить у публічному репозиторії ShiroDoromoto/amenbo під ліцензією Apache-2.0. Він не містить пропрієтарних складників.
- Випуски збирає робочий процес випуску GitHub Actions
(
.github/workflows/release.yml) з вихідного коду того репозиторію. Ніщо, зібране на машині розробника, ніколи не розповсюджується.
Команда та ролі
amenbo супроводжує одна людина, і всі наведені нижче ролі — її.
| Роль | Людина |
|---|---|
| Author (збирає, запитує підписи) | ShiroDoromoto |
| Reviewer (переглядає зміни) | ShiroDoromoto |
| Approver (затверджує запити на підпис) | ShiroDoromoto |
Усі, хто причетний до підписування, тримають багатофакторну автентифікацію увімкненою і на платформі підписування, і в репозиторії вихідного коду.
Де розповсюджують випуски
Випуски публікують рівно у двох місцях.
- GitHub Releases: https://github.com/ShiroDoromoto/amenbo/releases
- Сторінка Почати на цьому сайті, яка веде на ті самі випуски.
Приватність
Підписування не збирає жодних даних користувачів. amenbo не має центрального сервера, і ваші дані ніколи не залишають вашу машину; подробиці — у розділі Приватність.