Ondertekende APT-bron voor OciDeck #2099

Merged
brenno merged 4 commits from codex/apt-repository into main 2026-09-16 13:30:37 +00:00
Owner

Wat verandert er

  • Publiceert iedere release-.deb ook naar de ondertekende Forgejo Debian-registry (stable/main).
  • Faalt gesloten bij ontbrekende rechten of afwijkende bytes voor een bestaande versie.
  • Documenteert dat APT-updates via de pakketbeheerder lopen zonder verkeer vanuit OciDeck zelf.

Bewakerafweging

De losse release-download blijft canoniek. De bron draait op de eigen Forgejo, voegt geen externe afhankelijkheid toe en alleen de repositorymetadata wordt ondertekend; die grens staat expliciet in SECURITY.md.

Gecontroleerd

  • .deb 0.6.3 gepubliceerd; herhaling met gelijke sha256 is idempotent.
  • Schone Debian Bookworm-container: sleutel importeren, apt update en kandidaat 0.6.3 geslaagd.
  • dart analyze test/linux_packaging_test.dart
  • shellcheck scripts/publish_debian_package.sh
  • git diff --check
  • gitleaks (werkboom + historie), trufflehog (werkboom + historie), Semgrep: nul bevindingen.

make check en de Flutter-test starten lokaal niet doordat de machine vóór het project de niet-geaccepteerde Xcode-licentie afdwingt (exit 69). Dat is een bestaande omgevingsblokkade; de gerichte statische controles hierboven zijn wel schoon.

Bestaand package-token

De workflow hergebruikt repositorysecret CI_IMAGE_TOKEN. Het gekoppelde token ocideck-ci-image is aanwezig en heeft uitsluitend write:package; er is dus geen nieuw token of extra bevoegdheid nodig.

## Wat verandert er - Publiceert iedere release-.deb ook naar de ondertekende Forgejo Debian-registry (`stable/main`). - Faalt gesloten bij ontbrekende rechten of afwijkende bytes voor een bestaande versie. - Documenteert dat APT-updates via de pakketbeheerder lopen zonder verkeer vanuit OciDeck zelf. ## Bewakerafweging De losse release-download blijft canoniek. De bron draait op de eigen Forgejo, voegt geen externe afhankelijkheid toe en alleen de repositorymetadata wordt ondertekend; die grens staat expliciet in SECURITY.md. ## Gecontroleerd - `.deb` 0.6.3 gepubliceerd; herhaling met gelijke sha256 is idempotent. - Schone Debian Bookworm-container: sleutel importeren, `apt update` en kandidaat 0.6.3 geslaagd. - `dart analyze test/linux_packaging_test.dart` - `shellcheck scripts/publish_debian_package.sh` - `git diff --check` - gitleaks (werkboom + historie), trufflehog (werkboom + historie), Semgrep: nul bevindingen. `make check` en de Flutter-test starten lokaal niet doordat de machine vóór het project de niet-geaccepteerde Xcode-licentie afdwingt (exit 69). Dat is een bestaande omgevingsblokkade; de gerichte statische controles hierboven zijn wel schoon. ## Bestaand package-token De workflow hergebruikt repositorysecret `CI_IMAGE_TOKEN`. Het gekoppelde token `ocideck-ci-image` is aanwezig en heeft uitsluitend `write:package`; er is dus geen nieuw token of extra bevoegdheid nodig.
Documenteer APT-updates zonder app-telemetrie
All checks were successful
scans / scans (pull_request) Successful in 3m16s
static-gate / static-gate (pull_request) Successful in 6m43s
ca4296d4b4
Hergebruik bestaand package-token voor APT
All checks were successful
scans / scans (pull_request) Successful in 3m4s
static-gate / static-gate (pull_request) Successful in 6m9s
d03ac25b7f
Merge branch 'main' into codex/apt-repository
All checks were successful
scans / scans (pull_request) Successful in 2m59s
static-gate / static-gate (pull_request) Successful in 6m9s
6ac8e77bc3
brenno merged commit a0ce85c70d into main 2026-09-16 13:30:37 +00:00
Sign in to join this conversation.
No description provided.