May 20th, 2026
Релизный pipeline ROX.ONE получил две ключевые производственные возможности: криптографическую подпись Linux-бинарей и генерацию Bill of Materials для каждого выпуска.
rox-one.pub.asc. Fingerprint публикуется в README.@cyclonedx/cyclonedx-npm и загружается как sbom.cdx.json к каждому релизу. Содержит все прямые и транзитивные зависимости с лицензиями, PURL и версиями..github/actions/release-sign.Откройте страницу GitHub Releases. Рядом с каждым AppImage теперь есть файл .sig. Верифицируйте подлинность:
gpg --import rox-one.pub.ascgpg --verify rox-one-linux-x64.AppImage.sig rox-one-linux-x64.AppImageSBOM: скачайте sbom.cdx.json и проверьте через cyclonedx-cli validate.
Детали безопасности: GPG ключ 4096-bit RSA хранится как зашифрованный GitHub Secret. При релизе CI импортирует ключ во временный keyring, подписывает артефакты, затем немедленно удаляет — приватный ключ не сохраняется на runner дольше одного job. Публичный ключ и fingerprint опубликованы в README для независимой верификации.
Дорожная карта: Упаковка и Релиз, Безопасность и Compliance.