actions / actions/setup-python

Do Sigstore Verification For Python TarBall

Aperta
#764 3 commenti 1 reazione 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

feature request
Lingua principale
TypeScript
Stelle
2.2k
Fork
739
Merge medio
6g 18h
PR unite (30g)
1

Descrizione

Description:

Verify sigstore signatures of python releases at https://github.com/actions/python-versions

Python releases are signed via Sigstore .
Github also announced to increasingly adopt sigstore

Justification:

If we verify the signatures for the downloaded python releases, the supply chain security would be greatly improved.

Are you willing to submit a PR?

Yes ! I would really love to do it.

Guida per i contributori

Nessuna guida per i contributori indicizzata per questo repository

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Direzione di ricerca

Non vengono indicati file o test. Inizia tracciando il modo in cui setup-python scarica le release di Python da actions/python-versions, quindi esamina le indicazioni Python Sigstore collegate e determina dove deve essere eseguita la verifica delle firme. Il lavoro è completato quando le release di Python scaricate hanno le relative firme Sigstore verificate prima dell'uso.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
github-actions, python, typescript
Ambito
devops, security
Tipo di issue
Funzionalità
Difficoltà
4/5
Tempo stimato
3-5 giorni
Stato di attività
Ferma
Chiarezza
Abbastanza chiara
Idoneità per principianti
35/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.