Hacktoberfest 2026 : les issues que les mainteneurs ont marquées pour octobre, ouvertes et accessibles aux débutants. Parcourir les issues Hacktoberfest

Request: independently verifiable source signing and reproducible-build details for v7.0.0

Ouverte
#2,979 1 commentaire 0 réactions 0 personnes assignées Voir sur GitHub

Les mainteneurs répondent en général sous 10 jours

Personne n'a encore pris cette issue.

Évaluation

Difficulté
4/5
Temps estimé
3-5 jours
Accessibilité débutants
42/100
Type d'issue
Documentation
Clarté
Plutôt claire
Activité
Calme
Stack technique
git, github, python

Piste de recherche

Commencez par examiner l’annotated tag v7.0.0, le peeled commit, la source archive, la wheel et la source distribution indiqués dans l’issue. Vérifiez le processus de release et de packaging du projet afin d’y trouver les signatures des maintainers, les associations de clés, les hashes, les versions des outils de build et des dépendances, ainsi que les enregistrements de provenance. Le travail est considéré comme terminé lorsque des réponses faisant autorité aux six questions demandées sur la provenance et la reproductibilité sont documentées ou publiées.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Description

Hello maintainers,

I am reviewing python-tuf v7.0.0 for use in a security-sensitive, offline-verification workflow.

I could verify the following GitHub objects:

  • Annotated tag object: fed65f73486314242cc738fc7c5c891f5d7fc369
  • Peeled commit: 353bdb767db56fd4667c9bcf56b710d50fdc2ac0

GitHub shows the tag as verified through GitHub's web-flow signing key. However, I have not found an independently published maintainer signature or key binding that can authenticate these source objects without initially trusting GitHub as the identity authority.

Could you please clarify:

  1. Is there an official non-GitHub location that binds the v7.0.0 tag or commit to a maintainer-controlled signing-key fingerprint?
  2. Is a detached signature or signed release statement available for the tag, commit, or source archive?
  3. What is the canonical SHA-256 digest of the source archive used to build the published v7.0.0 artifacts?
  4. What exact build-tool and dependency versions were used for the release?
  5. Are the wheel and source distribution intended to be byte-for-byte reproducible from the tagged source? If not, which content-level comparison is considered authoritative?
  6. Are there plans to publish provenance or attestations that bind the source commit to the PyPI artifacts?

This is a supply-chain provenance question, not a vulnerability report. No private repository information or credentials are involved.

Thank you.

Langage dominant
Python
Étoiles
1.7k
Forks
304
Merge moyen
9 h 25 min
PR mergées (30 j)
14

Préparer son environnement

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Autres issues de theupdateframework/python-tuf

Toutes les issues de theupdateframework/python-tuf

Issues similaires

Plus d'issues Python

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.