registrystack / registrystack/registry-stack

Enforce trusted signed release tags after 1.0

Offen
#129 2 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
area:platform criticality:p3 enhancement post-1.0 triage:roadmap
Vorherrschende Sprache
Rust
Sterne
2
Forks
0
Ø Merge
2 Std. 55 Min.
Gemergte PRs (30 T.)
130

Beschreibung

## Context

OpenSSF Best Practices silver criterion `version_tags_signed` suggests that important version-control tags, such as public release tags, be cryptographically signed and verifiable as described in `signed_releases`.

The current `v0.8.0` tag is an annotated tag, but `git tag -v v0.8.0` reports no signature.

## Scope

- Decide whether Registry Stack will sign future important version tags with GPG, SSH signing, Sigstore/Gitsign, or another verifiable mechanism.
- Document the verification process and trusted identity/key material.
- Update release procedure docs so future public release tags are signed.
- Decide whether any existing tags should be replaced, superseded, or left as historical unsigned tags.

## Done when

- Future important release tags are cryptographically signed.
- External users can verify the tag signature using public instructions.
- The Best Practices `version_tags_signed` answer can be updated with public evidence.

## Non-goals

- Do not rewrite existing release history without an explicit release-management decision.

Beitragsleitfaden

Beitragsleitfaden öffnen

Rechercherichtung

Es werden keine Dateipfade genannt. Beginne mit der Durchsicht der Dokumentation zum Release-Verfahren und überprüfe das aktuelle Tag v0.8.0 mit `git tag -v v0.8.0`; verfolge anschließend, wie Release-Tags und vertrauenswürdiges Identitätsmaterial gehandhabt werden. Als abgeschlossen gilt die Aufgabe, wenn eine Signaturmechanik ausgewählt wurde, Anweisungen zur Überprüfung und vertrauenswürdiges Material öffentlich sind, zukünftige wichtige Tags signiert werden und der Umgang mit bestehenden Tags dokumentiert ist.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
git
Bereich
documentation, release, security
Issue-Typ
Feature
Schwierigkeit
5/5
Geschätzter Aufwand
Über eine Woche
Aktivitätsstatus
Ruhig
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
35/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.