Comienza por los bytes exactos del release
Un release es un conjunto exacto, no una página de descargas. PliegoRS publica archives deterministas por plataforma, un archive fuente determinista, checksums SHA-256, un manifest firmado, verificadores offline e instrucciones limitadas de reproducción. Los archivos faltantes y adicionales son fallos.
node verify-release-bundle.mjs --dir .Separa continuidad de identidad alojada
- Ed25519
- Firma de continuidad controlada por el proyecto sobre el conjunto primario exacto del release
- Sigstore
- Evidencia keyless de GitHub OIDC para attestations y salida de la matriz golden
- SHA-256
- Identidad de contenido verificada antes de ejecutar cualquier instalador o runner
Inspecciona SBOM y provenance
Cada candidato promovido contiene un SBOM CycloneDX normalizado y un Statement in-toto que usa el predicate SLSA provenance v1. El verificador offline vincula ambos documentos al manifest exacto del release y rechaza sustitución, drift, subjects faltantes y archivos adicionales.
Promueve sólo evidencia del release
- 01
Candidato
Construye dos veces los bytes firmados y ejercita el runner firmado en ocho entornos alojados limpios.
- 02
Registry
Publica el grafo exacto de crates desde la misma revisión limpia y luego ejercita WSL2 contra esos paquetes del registry.
- 03
Draft
Recompila la misma revisión, exige un digest del manifest de release en nueve entornos y crea un draft revisable.
- 04
Release
Publica sólo cuando coincidan los gates de conjunto exacto, attestations, matriz y revisión del operador.