actions / actions/setup-python
Do Sigstore Verification For Python TarBall
Nessuno ha ancora preso questa issue.
- Lingua principale
- TypeScript
- Stelle
- 2.2k
- Fork
- 739
- Merge medio
- 6g 18h
- PR unite (30g)
- 1
Descrizione
Description:
Verify sigstore signatures of python releases at https://github.com/actions/python-versions
Python releases are signed via Sigstore .
Github also announced to increasingly adopt sigstore
Justification:
If we verify the signatures for the downloaded python releases, the supply chain security would be greatly improved.
Are you willing to submit a PR?
Yes ! I would really love to do it.
Guida per i contributori
Nessuna guida per i contributori indicizzata per questo repository
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Direzione di ricerca
Non vengono indicati file o test. Inizia tracciando il modo in cui setup-python scarica le release di Python da actions/python-versions, quindi esamina le indicazioni Python Sigstore collegate e determina dove deve essere eseguita la verifica delle firme. Il lavoro è completato quando le release di Python scaricate hanno le relative firme Sigstore verificate prima dell'uso.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- github-actions, python, typescript
- Ambito
- devops, security
- Tipo di issue
- Funzionalità
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Stato di attività
- Ferma
- Chiarezza
- Abbastanza chiara
- Idoneità per principianti
- 35/100