docs(assurance): O1 Windows-tak aanvaard — ondertekeningsbesluit uitgelegd #1020

Merged
brenno merged 2 commits from docs/enisa-o1-windows-signing into main 2026-07-31 18:12:58 +00:00
Owner

Legt het besluit uit #1013 vast: Route A — geen Authenticode-ondertekening voor Windows, bewust aanvaard.

Waarom

Sinds maart 2024 geeft geen certtype (OV/EV) directe SmartScreen-reputatie — die bouwt alleen op via downloadvolume — en elke betaalde route kost óf een hardware-token óf een signeer-secret in de release-runner (botst met least-privilege). De bronroute + SHA256SUMS blijven de herkomstgarantie.

Wijzigingen

  • assurance/enisa-sbd-mapping.md: O1 versmald tot Linux (#1014); Windows naar Na weging géén open punt; regel 14 + referentie bijgewerkt.
  • SECURITY.md: nieuwe sectie Release artifact integrity and signing (maakt de mapping-verwijzing waar).
  • docs/KNOWN_LIMITATIONS.md + docs/BUILD.md: het besluit + de heroverwegingstrigger (OV-cert lokaal-handmatig, het macOS-model).

Bewaker

Meegekeken op de publieke houding (docs): akkoord-met-kanttekening. De kanttekening — KNOWN_LIMITATIONS.md zei nog "macOS and Windows will warn" terwijl de rest van de repo macOS als getekend/genotariseerd stelt — is weggewerkt in de 2e commit. Waarde-afweging (least-privilege vs. artefactondertekening; cloud/HSM vermeden) staat expliciet en terugleesbaar in de tekst zelf + het issue.

Poort

make check groen; make check-secrets schoon (gitleaks + trufflehog, 0). SAST/DAST niet gedraaid: docs-only diff zonder code- of geserveerd oppervlak.

Sluit onderdeel O1 (Windows) van #520.

Legt het besluit uit #1013 vast: **Route A — geen Authenticode-ondertekening voor Windows, bewust aanvaard.** ## Waarom Sinds maart 2024 geeft geen certtype (OV/EV) directe SmartScreen-reputatie — die bouwt alleen op via downloadvolume — en elke betaalde route kost óf een hardware-token óf een signeer-secret in de release-runner (botst met least-privilege). De bronroute + `SHA256SUMS` blijven de herkomstgarantie. ## Wijzigingen - `assurance/enisa-sbd-mapping.md`: O1 versmald tot Linux (#1014); Windows naar *Na weging géén open punt*; regel 14 + referentie bijgewerkt. - `SECURITY.md`: nieuwe sectie *Release artifact integrity and signing* (maakt de mapping-verwijzing waar). - `docs/KNOWN_LIMITATIONS.md` + `docs/BUILD.md`: het besluit + de heroverwegingstrigger (OV-cert lokaal-handmatig, het macOS-model). ## Bewaker Meegekeken op de publieke houding (docs): **akkoord-met-kanttekening**. De kanttekening — `KNOWN_LIMITATIONS.md` zei nog "macOS **and** Windows will warn" terwijl de rest van de repo macOS als getekend/genotariseerd stelt — is weggewerkt in de 2e commit. Waarde-afweging (least-privilege vs. artefactondertekening; cloud/HSM vermeden) staat expliciet en terugleesbaar in de tekst zelf + het issue. ## Poort `make check` groen; `make check-secrets` schoon (gitleaks + trufflehog, 0). SAST/DAST niet gedraaid: docs-only diff zonder code- of geserveerd oppervlak. Sluit onderdeel O1 (Windows) van #520.
#1013 gesloten als bewuste keuze: geen Authenticode-ondertekening. Sinds
maart 2024 geeft geen certtype (OV/EV) directe SmartScreen-reputatie —
reputatie bouwt alleen op via downloadvolume — en kost elke betaalde route
óf een hardware-token óf een secret in de release-runner (botst met
least-privilege). De bronroute + SHA256SUMS blijven de herkomstgarantie.

- enisa-sbd-mapping: O1 versmald tot Linux (#1014); Windows naar "na weging
  géén open punt"; regel 14 en de referentie bijgewerkt.
- SECURITY.md: nieuwe sectie "Release artifact integrity and signing".
- KNOWN_LIMITATIONS.md + BUILD.md: het besluit + de heroverwegingstrigger.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
docs(known-limitations): macOS is signed — alleen Windows/Linux waarschuwen
All checks were successful
scans / scans (pull_request) Successful in 3m37s
fc71b43064
Bewaker-bevinding op de vorige commit: de sectie "Releases are alpha and
unsigned" bleef "macOS and Windows will warn on first launch" zeggen, terwijl
SECURITY.md, docs/BUILD.md en de release-body macOS juist als Developer-ID-
getekend + genotariseerd stellen — een tegenspraak onder een verse reviewdatum.

Trek de body en de gedateerde correctienoot recht: macOS opent normaal, de
Windows- en Linux-builds zijn onvertekend (Windows waarschuwt). De sectietitel
en het anker blijven staan (BUILD.md/SECURITY.md verwijzen ernaar).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
brenno merged commit dabb1048a7 into main 2026-07-31 18:12:58 +00:00
Sign in to join this conversation.
No description provided.