🔐
来源可追溯
每个构建产物都有对应的 CI 构建记录,可追溯到具体的代码提交
目前受理「软件」「浏览器扩展」与「源码审核」。网站、脚本等无构建产物的项目可选「源码审核」类型提交,仅进行代码扫描与密钥扫描。
涉及内部信息?先看 内部信息审核需知 →
在 GitHub Actions 中配置 Attestation,为你的构建产物生成加密签名证明:
- uses: actions/attest-build-provenance@v2
with:
subject-path: 'dist/*'新项目建议按以下顺序操作: