9 生态安全
1分钟内可阅读完
我们的 Tauri 组织生态托管在 GitHub 上,并利用多项功能让我们各个仓库在面对针对源代码和发布版本的对手时更具韧性。
为了降低风险并遵循普遍采用的最佳实践,我们落实了以下做法。
构建流水线
发布源代码产物的过程在 GitHub 构建流水线中使用 GitHub Actions 高度自动化,但仍必须由真人发起并审核。
签名提交
我们的核心仓库要求签名提交,以降低冒名顶替的风险,并使得在发现可能的入侵之后仍能识别出提交的归属。
代码审查
所有合并进我们仓库的 Pull Request(PR)都需要至少一位项目维护者批准,大多数情况下是相应的工作组。 代码一般通过 PR 进行审查,并会运行默认的安全工作流和检查,以确保代码符合通用标准。
发布流程
我们的工作组会审查代码变更、为 PR 打上范围标签,并确保一切保持最新。 我们力求在发布次要版本和主要版本之前,对所有与安全相关的 PR 进行内部审计。
到了发布新版本的时候,某位维护者会在 dev 上打一个新版本标签,这会:
- 校验核心
- 运行测试
- 对 crate 和 npm 做安全审计
- 生成变更日志
- 创建产物
- 创建草稿发布
随后维护者审查发布说明、按需修改,一个新的版本就正式发布了。