Documentación

DOC / 24 / ENTREGA

Confianza de releases

Verifica archives deterministas, firmas, attestations, provenance y evidencia de promoción exclusiva del release.

En esta guíaConfianza de releases
Primeros pasosEstructura del proyectoReferencia del CLIBucle de desarrolloBuilds incrementalesRouting y páginasVistas RustEventos y foldsSchemas y snapshotsSync verificado con HyphaeContenido tipadoRuntime del navegadorPropiedad del DOMPreview del runtime nativoDespliegue portableBeta full-stackPreview de OpenSDKComponentes y lenguajesConformidad de frameworks webProtocolo de toolingCompatibilidad y deprecaciónAssets adaptativosConfianza de artefactosConfianza de releasesEvidencia de rendimientoErrores y diagnósticosTelemetría voluntariaBuild y despliegueCrates y APILicenciamiento y políticas

Comienza por los bytes exactos del release

Un release es un conjunto exacto, no una página de descargas. PliegoRS publica archives deterministas por plataforma, un archive fuente determinista, checksums SHA-256, un manifest firmado, verificadores offline e instrucciones limitadas de reproducción. Los archivos faltantes y adicionales son fallos.

shell
node verify-release-bundle.mjs --dir .

Separa continuidad de identidad alojada

Ed25519
Firma de continuidad controlada por el proyecto sobre el conjunto primario exacto del release
Sigstore
Evidencia keyless de GitHub OIDC para attestations y salida de la matriz golden
SHA-256
Identidad de contenido verificada antes de ejecutar cualquier instalador o runner

Inspecciona SBOM y provenance

Cada candidato promovido contiene un SBOM CycloneDX normalizado y un Statement in-toto que usa el predicate SLSA provenance v1. El verificador offline vincula ambos documentos al manifest exacto del release y rechaza sustitución, drift, subjects faltantes y archivos adicionales.

Promueve sólo evidencia del release

  1. 01

    Candidato

    Construye dos veces los bytes firmados y ejercita el runner firmado en ocho entornos alojados limpios.

  2. 02

    Registry

    Publica el grafo exacto de crates desde la misma revisión limpia y luego ejercita WSL2 contra esos paquetes del registry.

  3. 03

    Draft

    Recompila la misma revisión, exige un digest del manifest de release en nueve entornos y crea un draft revisable.

  4. 04

    Release

    Publica sólo cuando coincidan los gates de conjunto exacto, attestations, matriz y revisión del operador.