amenbo

程式碼簽章政策

誰為 amenbo 的發行版簽章、它們如何建置,以及在哪裡發布。

這個頁面的存在,是為了讓收到 amenbo 發行版的人能判斷它是否真的來自我們。它說明了簽什麼、如何建置、由誰核准簽章,以及執行檔發布在哪裡。

現在就能驗證的

所有平台的發行版都適用這兩項檢查。

  • GitHub 建置證明 —— 它記錄了哪個儲存庫、哪個提交、哪個工作流程產出了某個產物。任何人都可以用 gh attestation verify 檢查。
  • 更新用的 minisign 簽章 —— 應用程式自我更新時,會驗證下載內容的簽章。

產物

產物內容
amenbo-app-windows-x64-setup.exeGUI 應用程式的安裝程式(NSIS)。它內含 CLI,並把它加入 PATH
amenbo-windows-amd64.exe獨立的 CLI 執行檔

Authenticode 簽章(尚未實施)

Windows 產物目前不帶 Authenticode 簽章。導入簽章時,將依照以下條款進行。

  • 只有由 CI 建置的產物才會送去簽章。在開發者自己機器上建置的東西一律不簽。
  • 每一次簽章請求都由維護者明確核准。不會存在無人看管就把建置簽章並送出的路徑。
  • 已簽章的執行檔帶有產品名稱與版本的檔案中繼資料屬性。
  • 更新用的 minisign 簽章在施加 Authenticode 簽章之前計算,因此兩者對同一個檔案都成立。

它們如何建置

  • 原始碼位於公開儲存庫 ShiroDoromoto/amenbo,採用 Apache-2.0 授權。其中不含任何專有元件。
  • 發行版由該儲存庫的原始碼經 GitHub Actions 的發布工作流程(.github/workflows/release.yml)建置。在開發者自己機器上建置的東西絕不發布。

團隊與角色

amenbo 由一個人維護,下面所有角色都由他擔任。

角色
Author(建置、提出簽章請求)ShiroDoromoto
Reviewer(審查變更)ShiroDoromoto
Approver(核准簽章請求)ShiroDoromoto

參與簽章的每個人,都在簽章平台與原始碼儲存庫上啟用了多因素驗證。

發行版在哪裡發布

發行版只發布在兩個地方。

隱私

簽章不收集任何使用者資料。amenbo 沒有中央伺服器,您的資料絕不離開您的機器;詳見隱私