microsoft / microsoft/component-detection
Sign Component Detection GitHub releases
Offen
@FernandoRojo arbeitet bereits daran.
Seit 21.5.2024.
status:requirements
type:ci
- Vorherrschende Sprache
- C#
- Sterne
- 553
- Forks
- 135
- Ø Merge
- 20 Std. 58 Min.
- Gemergte PRs (30 T.)
- 6
Beschreibung
In accordance with OpenSSF's recommendations, we should be cryptographically signing our GitHub releases with a GPG key.
- OpenSSF Guidance: https://github.com/ossf/scorecard/blob/4edb07802fdad892fa8d10f8fd47666b6ccc27c9/docs/checks.md#signed-releases
- Doc on signing releases from debian: https://wiki.debian.org/Creating%20signed%20GitHub%20releases
We can perhaps use the cert from OneCert when we complete #652
Beitragsleitfaden
Erste Schritte
- Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
- Forke das Repository und arbeite in einem Branch.
- Öffne einen Pull Request, der die Issue-Nummer nennt.
Bewertung
Dieses Issue wurde noch nicht bewertet.