Skip to content

fix: pin model index to GitHub Releases + verify sha256 sidecar - #47

Merged
ronaldtse merged 2 commits into
mainfrom
fix/index-releases
Aug 27, 2026
Merged

fix: pin model index to GitHub Releases + verify sha256 sidecar#47
ronaldtse merged 2 commits into
mainfrom
fix/index-releases

Conversation

@ronaldtse

Copy link
Copy Markdown
Contributor

raw.githubusercontent.com is never used for any data path. The model
index is a GitHub Release asset, same channel as maps IR and model
weights.

Depends on interscript/interscript-ml index-v1 release (already live).
Sibling crystals (secryst-ts/py/ruby) get the same pin in follow-up PRs.

DEFAULT_INDEX_URL now points at the index-v1 Release asset
(models-index.yaml). HTTP index fetches require and verify the sibling
.sha256 sidecar before parsing — never raw.githubusercontent.com.
Local SECRYST_INDEX paths are unchanged. Bumps to 3.1.0.
@ronaldtse
ronaldtse merged commit ff16c0d into main Aug 27, 2026
8 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant