amenbo

Політика підписування коду

Хто підписує випуски amenbo, як їх збирають і де розповсюджують.

Ця сторінка існує для того, щоб кожен, хто отримав випуск amenbo, міг з’ясувати, чи справді він прийшов від нас. Тут сказано, що підписують, як збирають, хто затверджує підпис і де публікують двійкові файли.

Що можна перевірити вже сьогодні

До випусків на всіх платформах застосовні дві перевірки.

  • Атестації збірки GitHub — вони фіксують, який репозиторій, який коміт і який робочий процес створили артефакт. Перевірити їх може будь-хто командою gh attestation verify.
  • Підписи minisign для оновлень — коли застосунок оновлює себе, він перевіряє підпис завантаженого.

Артефакти

АртефактВміст
amenbo-app-windows-x64-setup.exeІнсталятор застосунку з інтерфейсом (NSIS). Він містить CLI й додає її до PATH
amenbo-windows-amd64.exeОкремий двійковий файл CLI

Підпис Authenticode (ще не запроваджено)

Артефакти для Windows наразі не мають підпису Authenticode. Коли підписування запровадять, воно працюватиме на таких умовах.

  • На підпис подають лише артефакти, зібрані в CI. Ніщо, зібране на машині розробника, не підписується.
  • Кожен запит на підпис явно затверджує супровідник проєкту. Не буде шляху, на якому збірку підписують і відправляють без нагляду.
  • Підписані двійкові файли несуть атрибути метаданих файлу з назвою продукту та версією.
  • Підпис minisign для оновлень обчислюють до накладання підпису Authenticode, тож обидва чинні для одного й того самого файлу.

Як їх збирають

  • Вихідний код лежить у публічному репозиторії ShiroDoromoto/amenbo під ліцензією Apache-2.0. Він не містить пропрієтарних складників.
  • Випуски збирає робочий процес випуску GitHub Actions (.github/workflows/release.yml) з вихідного коду того репозиторію. Ніщо, зібране на машині розробника, ніколи не розповсюджується.

Команда та ролі

amenbo супроводжує одна людина, і всі наведені нижче ролі — її.

РольЛюдина
Author (збирає, запитує підписи)ShiroDoromoto
Reviewer (переглядає зміни)ShiroDoromoto
Approver (затверджує запити на підпис)ShiroDoromoto

Усі, хто причетний до підписування, тримають багатофакторну автентифікацію увімкненою і на платформі підписування, і в репозиторії вихідного коду.

Де розповсюджують випуски

Випуски публікують рівно у двох місцях.

Приватність

Підписування не збирає жодних даних користувачів. amenbo не має центрального сервера, і ваші дані ніколи не залишають вашу машину; подробиці — у розділі Приватність.