feat(release): teken de release-manifest met minisign (#1014) #1026
No reviewers
Labels
No labels
accepted
bug
declined
docs
duplicate
enhancement
good first issue
in-progress
needs-info
privacy
security
triage
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
LibreKAT/Ocideck!1026
Loading…
Reference in a new issue
No description provided.
Delete branch "feat/release-signing-minisign"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Implementeert #1014 (Route A): de release-manifest
SHA256SUMSkrijgt een minisign (Ed25519) detached signatureSHA256SUMS.minisig. OmdatSHA256SUMSelk artefact via zijn hash dekt, verankert één handtekening over de lijst de héle release (alle vier platformen + de SBOM's) — het DebianRelease/Release.gpg-model.Ontwerp
make sign-release→scripts/sign_release.sh); de private sleutel komt nooit als secret op een runner — dezelfde least-privilege-keuze als de macOS-notarisatie. Het script tekent, verifieert meteen tegenminisign.pub, en ruimt de.minisigop als die verify faalt (getoetst: exit 1 → bestand weg).minisign.pubin de repo-root, sleutel-ID9A467E62F323426D. Verifiëren:minisign -Vm SHA256SUMS -p minisign.pub.test/release_signing_test.dartpint de sleutel-ID (een verwisseling laat de bouw falen) en bewaakt dat de private helft niet in de repo belandt (.gitignore-vangnet).Reviews (beide akkoord-met-kanttekening, alle bevindingen verwerkt)
.minisig-opruiming bij verify-fout, zwaardere wachtwoord-aanbeveling, en de "alleen gelijste bestanden gedekt"-nuance.Poort
make checkgroen;make check-secretsschoon; shellcheck OK; end-to-end getoetst met de echte sleutel (tekenen, zelf-verifiëren, onafhankelijke herverificatie, én de faal-opruiming).Onderdeel van de veilige-distributievraag #520.