mozilla-releng / mozilla-releng/scriptworker-scripts

signingscript: sign_authenticode_file can't check if MSIX is already signed

Offen
#376 0 Kommentare 1 Reaktion 0 zugewiesene Personen Auf GitHub ansehen

Dieses Issue hat noch niemand übernommen.

signingscript
Vorherrschende Sprache
Python
Sterne
16
Forks
38
Ø Merge
1 T. 7 Std.
Gemergte PRs (30 T.)
14

Beschreibung

Since https://github.com/mozilla-releng/winsign/pull/23 , winsign supports signing MSIX files with makemsix. signingscript checks whether a file is already signed with winsign.osslsigncode.is_signed(), which is not effective with the Zip-based MSIX. winsign should probably expose a generic is_signed() function that can check PE/MSI via winsign.osslsigncode.is_signed() or MSIX via winsign.makemsix.is_signed() (which does not yet exist).

osslsigncode just can't make sense of the file, is_signed() always returns False, so I don't think this causes any issues.

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Erste Schritte

  1. Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
  3. Forke das Repository und arbeite in einem Branch.
  4. Öffne einen Pull Request, der die Issue-Nummer nennt.

Rechercherichtung

Beginne bei signingscript/src/signingscript/sign.py ungefähr in Zeile 1290 und prüfe anschließend winsign.osslsigncode.is_signed() sowie das Modul winsign.makemsix. Als abgeschlossen gilt die Aufgabe, wenn die Signaturprüfung bereits signierte PE/MSI-Dateien von MSIX-Dateien unterscheiden und den entsprechenden winsign-Pfad verwenden kann.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
python
Bereich
security, tooling
Issue-Typ
Feature
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Veraltet
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
35/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.