Skip to content

ci: trusted releases and SignPath readiness / доверенные релизы - #5

Merged
OneDeadMachine-Dev merged 1 commit into
mainfrom
odm/signpath-readiness
Aug 14, 2026
Merged

ci: trusted releases and SignPath readiness / доверенные релизы#5
OneDeadMachine-Dev merged 1 commit into
mainfrom
odm/signpath-readiness

Conversation

@OneDeadMachine-Dev

Copy link
Copy Markdown
Owner

Русский

Что изменено

  • добавлены двуязычные политики конфиденциальности, безопасности и подписи кода;
  • зафиксированы отсутствие телеметрии, локальное хранение отчётов и правила обработки credentials;
  • добавлены CODEOWNERS и безопасный beta issue template;
  • исправлены канонические ссылки репозитория;
  • добавлен tag-driven Release workflow: строгая сборка, тесты, NuGet audit, portable publish, origin artifact, опциональная SignPath-подпись, Authenticode/timestamp verification, подпись known-issues catalog, SHA-256 и GitHub Release;
  • подготовлены двуязычные release notes v3.0.0.

Почему

Это создаёт воспроизводимую цепочку выпуска до подачи W-Fix в SignPath Foundation и не позволяет случайно опубликовать неподписанную сборку как подписанную. До подключения SignPath workflow явно маркирует unsigned-путь.

Проверки

  • actionlint для CI и Release workflow;
  • Release build с -warnaserror: 0 предупреждений, 0 ошибок;
  • 29/29 тестов;
  • NuGet vulnerability report: уязвимых пакетов нет.

English

Changes

  • added bilingual privacy, security, and code-signing policies;
  • documented the no-telemetry model, local report storage, and credential handling;
  • added CODEOWNERS and a privacy-aware beta issue template;
  • fixed canonical repository links;
  • added a tag-driven Release workflow with strict build, tests, NuGet audit, portable publish, origin artifact upload, optional SignPath signing, Authenticode/timestamp verification, known-issues catalog signing, SHA-256 generation, and GitHub Release publication;
  • prepared bilingual v3.0.0 release notes.

Why

This establishes a reproducible release chain before the SignPath Foundation application and prevents an unsigned binary from being presented as signed. Until SignPath is configured, the workflow explicitly follows the unsigned path.

Validation

  • actionlint passed for CI and Release workflows;
  • Release build with -warnaserror: 0 warnings, 0 errors;
  • 29/29 tests passed;
  • NuGet vulnerability report found no vulnerable packages.

RU: Добавляет политики конфиденциальности, безопасности и подписи, beta-шаблон отчёта и воспроизводимый GitHub Release workflow с опциональной SignPath-подписью.

EN: Adds privacy, security, and code-signing policies, a beta report template, and a reproducible GitHub Release workflow with optional SignPath signing.
@OneDeadMachine-Dev
OneDeadMachine-Dev marked this pull request as ready for review August 14, 2026 11:58
@OneDeadMachine-Dev
OneDeadMachine-Dev merged commit 590114b into main Aug 14, 2026
1 check passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants