签名释放承诺和标签?
作者: ardell创建于 2026年5月9日更新于 2026年5月11日
在升级前审查v5.0.4时,我追踪了整个信任链,注意到一个始终存在的缺口:
- 安全装置上装有025fe21(通过GitHub安全咨询UI)
- ❌ 释放-弹出承诺9ea459d(lib/devise/version.rb- > 5.0.4)没有签名。
- 注释标记v5.0.4没有签名。
v5.0.3, v 5.0.2, v 5.0.1 的相同图案: 代码承诺通过GitHub UI所签名的地块, 但本地的放出突起和标记没有. 因此,GitHub-侧面的文物被覆盖;空白纯粹是在当地主机台阶上.
鉴于Devise可以接触到安全敏感的Rails应用软件,签署发布承诺和标签将有意义地抵御GitHub账户的妥协,它使审查人员和事件应对人员获得与每次发布对应的源树的由维护者签名的记录,独立于GitHub或RubyGems基础设施.
问道:
- 签字维护者承诺并附上标记。
- 启用关于主要内容的"要求签署承诺"规则,使政策自我执行。 (不覆盖标记——GitHub对附加标记没有同等执行).
谢谢你在《德维赛》上所做的一切——我们用它多年了,它对我们来说是一个惊人的工具!
内容来源: heartcombo/devise