purpleclay/release-workflows
GitHub: purpleclay/release-workflows
为 purpleclay 系列项目提供可复用的 GitHub Actions 发布工作流,通过 SLSA Build L3 provenance、SBOM 和无密钥 Sigstore 签名实现供应链安全保证。
Stars: 0 | Forks: 0
# 发布工作流
[](LICENSE)
[](https://scorecard.dev/viewer/?uri=github.com/purpleclay/release-workflows)
用于 `purpleclay` 项目的可重用发布工作流。此处构建的每个发布版本都附带 SLSA Build Level 3 provenance、每个 artifact 的 SBOMs 以及无密钥的 Sigstore 签名 —— 无需任何 secrets、密钥材料,也无需为每个项目单独配置安全机制。
## 为什么存在此仓库
在项目自身工作流内部生成的 GitHub artifact attestations 达到 SLSA Build **Level 2**:provenance 是真实的,但它是由与受感染仓库(如果被攻破)所能编辑的相同工作流所生成的。**Level 3** 要求在构建过程无法触及的地方生成 provenance —— 即一个共享的、经过审查的、隔离的工作流,其身份无法被租户构建所冒充。
这个仓库就是这样一个工作流。项目只需通过一次 `uses:` 调用即可将发布工作委托给它,而使用者获得的是比“此 artifact 包含 provenance”更有力的保证:他们可以验证发布版本是由*此特定 pipeline*、在已知的 commit、从已知的源码 revision 构建的 —— 并拒绝任何不符合条件的构建。
集中发布路径还有第二个与 attestations 无关的好处:恰好只有一个地方负责实现、审查和改进发布安全性。安全加固变更只需在此处提交一次,每个项目在下一次发布时就会自动继承。
标签:GitHub Actions, SBOM, Sigstore, SLSA, 开源框架, 持续集成, 硬件无关, 自动笔记