feat(action): trust-check/verify-signatures - Verify commit signatures
@aRustyDev ya está trabajando en esto.
Desde el 27/1/2026.
Evaluación
Este issue todavía no se ha evaluado.
Descripción
Parent Epic
Part of #22 (Atomic Release Pipeline Actions)
Priority
P2 - Trust validation for secure release pipelines
Description
Create a composite action that verifies commit signatures in a range.
Inputs
| Input | Required | Default | Description |
|---|---|---|---|
commit-range |
No | HEAD~1..HEAD |
Commit range to verify |
require-all |
No | true |
Require all commits to be signed |
allowed-keys |
No | - | Allowed GPG key IDs (comma-separated) |
verify-github |
No | true |
Accept GitHub's web-flow signature |
Outputs
| Output | Description |
|---|---|
all-signed |
"true" if all commits are signed |
signed-count |
Number of signed commits |
unsigned-count |
Number of unsigned commits |
unsigned-commits |
Comma-separated list of unsigned commit SHAs |
Usage Example
- uses: arustydev/gha/actions/trust-check/verify-signatures@v1
id: signatures
with:
commit-range: "origin/main..HEAD"
require-all: true
- if: steps.signatures.outputs.all-signed != 'true'
run: |
echo "Unsigned commits: ${{ steps.signatures.outputs.unsigned-commits }}"
exit 1
Implementation Notes
- Uses
git verify-commitfor verification - Handles GitHub's web-flow GPG key
- Supports allowlist of specific GPG keys
- Reports detailed results per commit
Source Reference
helm-charts/.github/workflows/auto-merge-integration.yaml:
- Signature verification logic for trusted merges
- Lenguaje dominante
- Shell
- Estrellas
- 0
- Forks
- 0
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Preparar el entorno
- Sin Dockerfile ni archivo de Docker Compose
- Sin plantilla de pull request
- Leer la guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de aRustyDev/gh
-
dependencies github-actions
Dificultad 1/5 Menos de una hora Aptitud para principiantes 10/100
-
dependencies github-actions
Dificultad 1/5 Menos de una hora Aptitud para principiantes 15/100
-
dependencies github-actions
Dificultad 1/5 Menos de una hora Aptitud para principiantes 50/100
-
dependencies github-actions
Dificultad 2/5 1-3 horas Aptitud para principiantes 20/100
-
dependencies github-actions
Dificultad 2/5 1-3 horas Aptitud para principiantes 10/100
Todos los issues de aRustyDev/gh
Issues similares
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 82/100
zerocracy/judges-action#2733 ·
Los mantenedores suelen responder en 8 días
-
Add `django-upgrade` to the CIAbiertodependencies feature github_actions good first issue
Dificultad 2/5 1-3 horas Aptitud para principiantes 62/100
wemake-services/wemake-django-template#3149 ·
Los mantenedores suelen responder en 1 día
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 88/100
crazy-goat/rabbit-stream#830 ·
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 62/100
-
severity: low
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
luainkernel/lunatik#1853 ·
Los mantenedores suelen responder en 1 día