[功能] 签署和验证发布成果
作者: Neonsy创建于 2026年9月4日更新于 2026年9月14日
标签enhancement
□ 总结
Strix release v1.6.1 发布二进制和轮子资产而不检查和或签名资产
shell 安装器在 HTTPS 上下载一个归档, 在不对照发布器控制的出处验证内容的情况下进行安装
HTTPS 保护运输, 但并不给用户一个独立的方法来验证下载的文件是否为预定的 Strix 文物
□ 当前的信任链
- 安装者从 GitHub 发布中选择资产
- HTTPS 保护过境下载
- 安装器提取并替换文件而不单独检查真实性
所缺少的步骤是证明下载的字节是 Strix 发布工作流程所生成的文物
□ 与校验和工作的关系
Pull Request #1154增加"SHA256SUMS".
校验和仅在用户可以信任校验和源时检测腐败
出版商签名或无密钥构建出处将独立于未签名的校验和文件认证发行
□ 要求的释放流量
- 公布每项资产的核对结果
- 公布每个二进制和轮子的Sigstore签名或签名出处说明
- 在安装者提取或替换文件前验证两者
- 核查缺失或失败时保留现有安装
发行笔记还应显示直接下载资产的用户的人工校验命令
内容来源: usestrix/strix