Appearance
通过 GitHub Actions + Artifact Attestation 建立安全的软件发布规范
每个构建产物都有对应的 CI 构建记录,可追溯到具体的代码提交
使用 gh attestation verify 命令验证软件确实由官方 CI 构建
加密签名确保文件在下载后未被修改,保障软件完整性
申请加入 secure-artifacts 组织,提交项目安全审核,一站式完成项目安全管理
查看流程
Code Scanning 和 Secret Scanning 由管理员在审核流程中统一配置,自动检测代码漏洞和密钥泄露
查看说明
AI 软件开发的注意事项和相关规定,请务必阅读并遵守
查看详情
在 GitHub Actions 中配置 Attestation,为你的构建产物生成加密签名证明:
- uses: actions/attest-build-provenance@v2 with: subject-path: 'dist/*'
新项目建议按以下顺序操作:
查看完整开发者规范 →