程式碼簽章政策
誰為 amenbo 的發行版簽章、它們如何建置,以及在哪裡發布。
這個頁面的存在,是為了讓收到 amenbo 發行版的人能判斷它是否真的來自我們。它說明了簽什麼、如何建置、由誰核准簽章,以及執行檔發布在哪裡。
現在就能驗證的
所有平台的發行版都適用這兩項檢查。
- GitHub 建置證明 —— 它記錄了哪個儲存庫、哪個提交、哪個工作流程產出了某個產物。任何人都可以用
gh attestation verify檢查。 - 更新用的 minisign 簽章 —— 應用程式自我更新時,會驗證下載內容的簽章。
產物
| 產物 | 內容 |
|---|---|
amenbo-app-windows-x64-setup.exe | GUI 應用程式的安裝程式(NSIS)。它內含 CLI,並把它加入 PATH |
amenbo-windows-amd64.exe | 獨立的 CLI 執行檔 |
Authenticode 簽章(尚未實施)
Windows 產物目前不帶 Authenticode 簽章。導入簽章時,將依照以下條款進行。
- 只有由 CI 建置的產物才會送去簽章。在開發者自己機器上建置的東西一律不簽。
- 每一次簽章請求都由維護者明確核准。不會存在無人看管就把建置簽章並送出的路徑。
- 已簽章的執行檔帶有產品名稱與版本的檔案中繼資料屬性。
- 更新用的 minisign 簽章在施加 Authenticode 簽章之前計算,因此兩者對同一個檔案都成立。
它們如何建置
- 原始碼位於公開儲存庫 ShiroDoromoto/amenbo,採用 Apache-2.0 授權。其中不含任何專有元件。
- 發行版由該儲存庫的原始碼經 GitHub Actions 的發布工作流程(
.github/workflows/release.yml)建置。在開發者自己機器上建置的東西絕不發布。
團隊與角色
amenbo 由一個人維護,下面所有角色都由他擔任。
| 角色 | 人 |
|---|---|
| Author(建置、提出簽章請求) | ShiroDoromoto |
| Reviewer(審查變更) | ShiroDoromoto |
| Approver(核准簽章請求) | ShiroDoromoto |
參與簽章的每個人,都在簽章平台與原始碼儲存庫上啟用了多因素驗證。
發行版在哪裡發布
發行版只發布在兩個地方。
- GitHub Releases:https://github.com/ShiroDoromoto/amenbo/releases
- 本站的開始使用頁面,它連到上述的發行版。
隱私
簽章不收集任何使用者資料。amenbo 沒有中央伺服器,您的資料絕不離開您的機器;詳見隱私。