ສິ່ງປະດິດທີ່ປ່ອຍອອກມາ ແລະ ການກວດສອບ¶
ໜ້ານີ້ລາຍຊື່ສິ່ງປະດິດທີ່ປ່ອຍອອກມາຂອງ Weblate ແລະ ຊ່ອງທາງການແຈກຢາຍທີ່ໄດ້ຮັບການຮັກສາໄວ້ ແລະ ອະທິບາຍວິທີການກວດສອບສິ່ງປະດິດທີ່ປະກອບມີລາຍເຊັນ, ການຢັ້ງຢືນ, ແລະ SBOMs ທີ່ເຜີຍແຜ່ໄວ້. ສຳລັບເວີຊັນທີ່ຮອງຮັບ ແລະ ການຄຸ້ມຄອງການອັບເດດຄວາມປອດໄພ, ເບິ່ງ ການປ່ອຍເວີຊັ່ນ ແລະ ເວີຊັ່ນທີ່ຮອງຮັບ. ສຳລັບການຕິດຕາມການເພິ່ງພາອາໄສ ແລະ ການສະແກນຊ່ອງໂຫວ່ຂອງຄອນເທນເນີ, ເບິ່ງ Dependencies.
ລາຍການສິ່ງປະດິດທີ່ປ່ອຍອອກມາ¶
ການປ່ອຍເວີຊັນຂອງ Weblate ແລະ ຊ່ອງທາງການແຈກຢາຍທີ່ໄດ້ຮັບການຮັກສາໄວ້ຈະຖືກເຜີຍແຜ່ຜ່ານຫຼາຍຊ່ອງທາງ. ລາຍການນີ້ສະແດງເຖິງສິ່ງປະດິດທີ່ອະທິບາຍໂດຍຄັງເກັບຂໍ້ມູນນີ້ ແລະ ສະຖານທີ່ທີ່ຫຼັກຖານການເຜີຍແຜ່ຖືກຮັກສາໄວ້. ສຳລັບສິ່ງປະດິດທີ່ຮັກສາໄວ້ໃນ Repositories ອື່ນໆທີ່ Weblate ເປັນເຈົ້າຂອງ, ຕາຕະລາງຈະອ້າງອີງເຖິງ Repository ທີ່ລະບົບອັດຕະໂນມັດການ Build ແລະ ການປ່ອຍເວີຊັນຕັ້ງຢູ່.
ສິ່ງປະດິດ ຫຼື ຊ່ອງທາງ |
Repository ຫຼື ສະຖານທີ່ເຈົ້າຂອງ |
ເປົ້າໝາຍການເຜີຍແຜ່ |
ຫຼັກຖານ Repository |
ໝາຍເຫດ |
|---|---|---|---|---|
Source releases ແລະ GitHub release assets |
|
|
Release assets ລວມເຖິງ Python distribution archives, ບັນທຶກການປ່ອຍເວີຊັນ, ແລະ SBOM ຂອງເວີຊັນ. |
|
Python package |
|
Workflow ການແຈກຢາຍຈະ Build, ກວດສອບ, ເຊັນລາຍເຊັນ, ແລະ ເຜີຍແຜ່ Package ໂດຍໃຊ້ PyPI trusted publishing. |
Metadata ແລະ Dependencies ຂອງ Package ຖືກຮັກສາໄວ້ໃນ Repository ນີ້. |
|
Docker images |
Weblate Dockerfile, Weblate Docker image workflow, Weblate Docker container CI workflow, ການຕິດຕັ້ງໂດຍໃຊ້ Docker, ການປ່ອຍ (Release) Weblate, ແລະ |
Workflow ຈະ Build images ແບບ multi-architecture, ດຳເນີນການທົດສອບຄອນເທນເນີ, ສະແກນດ້ວຍ Anchore ແລະ Trivy, ແລະ ເຜີຍແຜ່ໄປຍັງ Docker Hub ແລະ GitHub Packages. Image digests ທີ່ເຜີຍແຜ່ຈະຖືກເຊັນດ້ວຍ Cosign, ແລະ ການ Build ຈະເຜີຍແຜ່ BuildKit SBOM ແລະ ການຢັ້ງຢືນ provenance. |
||
Kubernetes Helm chart |
Weblate Helm chart, Weblate Helm release workflow, Weblate Helm test workflow, Weblate Helm dependency review workflow, ແລະ ການຕິດຕັ້ງເທິງ Kubernetes |
Workflow ການປ່ອຍເວີຊັນ Chart ຈະໃຊ້ Helm chart-releaser ກັບການປ່ຽນແປງພາຍໃຕ້ |
||
ເອກະສານແນະນຳ |
|
|
ການຕັ້ງຄ່າໂຄງການ Read the Docs ບໍ່ໄດ້ຖືກເກັບໄວ້ໃນ Repository ນີ້. |
|
Weblate Client package ແລະ ການປ່ອຍເວີຊັນ |
Weblate Client distribution workflow, Weblate Client metadata, ແລະ ຕົວລູກຄ້າ Weblate (Weblate Client) |
Workflow ຈະ Build ແລະ ກວດສອບສິ່ງປະດິດແບບ source ແລະ wheel, ເຜີຍແຜ່ໄປຍັງ PyPI ໂດຍໃຊ້ trusted publishing, ສ້າງ GitHub releases ສຳລັບແທັກຕ່າງໆ, ແນບໄຟລ໌ SBOM ຂອງ package ໃສ່ GitHub releases, ແລະ ສ້າງ package provenance ແລະ SBOM attestations. |
||
Weblate Client Docker image |
Weblate Client Docker image ແລະ Weblate Client GHCR registry |
Weblate Client Dockerfile, Weblate Client Docker workflow, ແລະ ຕົວລູກຄ້າ Weblate (Weblate Client) |
Workflow ຈະ Build images ແບບ multi-architecture, ທົດສອບ image ຂອງ command-line client, ສະແກນດ້ວຍ Anchore ແລະ Trivy, ແລະ ເຜີຍແຜ່ໄປຍັງ Docker Hub ແລະ GitHub Packages. Image digests ທີ່ເຜີຍແຜ່ຈະຖືກເຊັນດ້ວຍ Cosign, CycloneDX image SBOMs ຖືກສ້າງດ້ວຍ Syft, ແລະ image provenance ແລະ SBOM attestations ຈະຖືກ Push ໄປຍັງ Registries. |
ໄຟລ໌ Docker ສຳລັບການພັດທະນາໃນ dev-docker/ ແລະ ຄຳນິຍາມ Fuzzing container ໃນ .clusterfuzzlite/ ເປັນພຽງໂຄງລ່າງພື້ນຖານສຳລັບການພັດທະນາ ແລະ ທົດສອບ, ບໍ່ແມ່ນສິ່ງປະດິດທີ່ປ່ອຍອອກມາສຳລັບການນຳໃຊ້ຈິງ (production).
ໄຟລ໌ Docker Compose, ລວມທັງ Weblate Docker Compose repository ແລະ ຕົວຢ່າງການປັບແຕ່ງໃນທ້ອງຖິ່ນ, ເປັນພຽງຕົວຢ່າງການຕັ້ງຄ່າການຕິດຕັ້ງ ບໍ່ແມ່ນສິ່ງປະດິດທີ່ປ່ອຍອອກມາ. ຜູ້ປະຕິບັດງານມັກຈະປັບປ່ຽນພວກມັນສຳລັບການຕິດຕັ້ງຂອງຕົນເອງ ແລະ ອັບເດດ Weblate ໂດຍຕົ້ນຕໍຜ່ານການເລືອກ ຫຼື ດຶງ Docker image tags. ພວກມັນບໍ່ໄດ້ຖືກກວມເອົາໂດຍລາຍເຊັນຂອງເວີຊັນ, SBOMs, ຫຼື ຄຳຖະແຫຼງການຢັ້ງຢືນໃນໜ້ານີ້.
Software Bill of Material¶
Weblate ເຜີຍແຜ່ Software Bill of Material (SBOM) ໂດຍໃຊ້ຮູບແບບ CycloneDX ສຳລັບເວີຊັນທີ່ປ່ອຍອອກມາ. SBOM ມີໃຫ້ໃນຮູບແບບໄຟລ໌ weblate-<version>-sbom.cdx.json ທີ່ມີເວີຊັນໃນ GitHub release assets ແລະ ຍັງຖືກແນບໃສ່ release provenance ໂດຍໃຊ້ GitHub artifact attestations. ສິ່ງນີ້ສາມາດໃຊ້ເພື່ອທົບທວນ Dependencies ສຳລັບບັນຫາຄວາມປອດໄພ ຫຼື ການປະຕິບັດຕາມໃບອະນຸຍາດ.
Release SBOM ບັນທຶກເມຕາດາຕ້າລະດັບເອກະສານສຳລັບອົງປະກອບຂັ້ນຕໍ່າຂອງ CISA 2025, ລວມທັງຜູ້ຂຽນ SBOM, ຜູ້ຜະລິດຊອບແວ, ເຄື່ອງມືການສ້າງ, ວັນທີເວລາ, ບໍລິບົດການສ້າງ, ແລະ ຕົວຕົນຂອງສ່ວນປະກອບ Weblate ທີ່ປ່ອຍອອກມາ. ລາຍລະອຽດສ່ວນປະກອບຂອງ Dependency ຖືກສົ່ງອອກໂດຍຜູ້ສ້າງ SBOM ຂອງ Ecosystem ທີ່ໃຊ້ໃນລະຫວ່າງການປ່ອຍເວີຊັນ. ດັ່ງນັ້ນ ຄວາມຄົບຖ້ວນຂອງໃບອະນຸຍາດ ແລະ Hash ຂອງສ່ວນປະກອບ Python ຈຶ່ງຂຶ້ນກັບການຮອງຮັບການສົ່ງອອກ CycloneDX ໃນ uv.
ການກວດສອບອະຕິເຟກ (artifacts) ການປ່ອຍເວີຊັນ¶
Workflow ການປ່ອຍເວີຊັນ Weblate ເຜີຍແຜ່ວັດສະດຸການກວດສອບສຳລັບ Weblate Python source distribution ແລະ wheel ໃນ GitHub release assets. Release assets ລວມເຖິງ Package archives, Sigstore signature bundles, ບັນທຶກການປ່ອຍເວີຊັນ, ແລະ Release SBOM. Package archives ດຽວກັນຖືກອັບໂຫຼດໄປຍັງ PyPI ໂດຍໃຊ້ trusted publishing, ແຕ່ໄຟລ໌ Sigstore bundle ບໍ່ໄດ້ຖືກອັບໂຫຼດໄປຍັງ PyPI ເພາະ Workflow ການປ່ອຍເວີຊັນຈະລຶບໄຟລ໌ທີ່ PyPI ບໍ່ຍອມຮັບອອກກ່ອນການເຜີຍແຜ່.
ກວດສອບໄຟລ໌ທີ່ດາວໂຫຼດມາຈາກ GitHub release assets ເມື່ອທ່ານຕ້ອງການລາຍເຊັນ, ການຢັ້ງຢືນ, ແລະ SBOM ທີ່ເຜີຍແຜ່ໄວ້. ໄຟລ໌ PyPI package ສາມາດປຽບທຽບກັບ GitHub release assets ທີ່ກົງກັນໄດ້ໂດຍຊື່ໄຟລ໌ ແລະ Digest.
ລາຍເຊັນການປ່ອຍເວີຊັນ¶
Package archives ຂອງ Weblate ຖືກເຊັນລາຍເຊັນທາງ cryptography ໂດຍໃຊ້ Sigstore signatures. Signature bundles ຖືກແນບໃສ່ກັບ GitHub release ຖັດຈາກໄຟລ໌ .tar.gz ແລະ .whl ທີ່ຖືກເຊັນແລ້ວ.
ການກວດສອບສາມາດດຳເນີນການໄດ້ໂດຍໃຊ້ sigstore package. ຕົວຢ່າງຕໍ່ໄປນີ້ກວດສອບ wheel ຈາກເວີຊັນ 5.4; ປັບເວີຊັນ ແລະ ຊື່ໄຟລ໌ສຳລັບເວີຊັນທີ່ທ່ານກຳລັງກວດສອບ:
sigstore verify github \
--cert-identity https://github.com/WeblateOrg/weblate/.github/workflows/setup.yml@refs/tags/weblate-5.4 \
--bundle Weblate-5.4-py3-none-any.whl.sigstore \
Weblate-5.4-py3-none-any.whl
ການຢັ້ງຢືນການປ່ອຍເວີຊັນ (Release attestations)¶
Workflow ການປ່ອຍເວີຊັນຈະສ້າງ GitHub artifact attestations ສອງປະເພດສຳລັບ Package archives:
Build provenance attestations ທີ່ສ້າງໂດຍ
.github/workflows/setup.ymlໂດຍໃຊ້ actions/attest-build-provenance.SBOM attestations ທີ່ສ້າງໂດຍ
.github/workflows/setup.ymlໂດຍໃຊ້ actions/attest ພ້ອມກັບ CycloneDX release SBOM.
ການຢັ້ງຢືນສາມາດກວດສອບໄດ້ໂດຍໃຊ້ gh. ຕົວຢ່າງຕໍ່ໄປນີ້ແມ່ນການກວດສອບການຢັ້ງຢືນແຫຼ່ງກຳເນີດການສ້າງ (build provenance) ສຳລັບ wheel 5.4:
gh attestation verify Weblate-5.4-py3-none-any.whl \
--repo WeblateOrg/weblate \
--source-ref refs/tags/weblate-5.4 \
--signer-workflow WeblateOrg/weblate/.github/workflows/setup.yml
ໃຊ້ປະເພດ CycloneDX predicate ເພື່ອກວດສອບການຢັ້ງຢືນ SBOM ທີ່ຄັດຕິດມາກັບໄຟລ໌ຊອບແວ (package artifact) ດຽວກັນ:
gh attestation verify Weblate-5.4-py3-none-any.whl \
--repo WeblateOrg/weblate \
--source-ref refs/tags/weblate-5.4 \
--signer-workflow WeblateOrg/weblate/.github/workflows/setup.yml \
--predicate-type https://cyclonedx.org/bom
SBOM ແລະ ຄ່າກວດສອບ (checksums)¶
SBOM ຂອງການປ່ອຍເວີຊັ່ນແມ່ນໄຟລ໌ CycloneDX JSON ທີ່ຊື່ວ່າ weblate-<version>-sbom.cdx.json ແລະ ຖືກຄັດຕິດໄວ້ໃນ GitHub release assets. ການຢັ້ງຢືນ SBOM ຈະຖືກຄັດຕິດໄວ້ກັບໄຟລ໌ບີບອັດ (archives), ບໍ່ໄດ້ຄັດຕິດໄວ້ກັບໄຟລ໌ SBOM ໃນຖານະໄຟລ໌ແຍກຕ່າງຫາກ.
ປະຈຸບັນ Weblate ບໍ່ໄດ້ເຜີຍແຜ່ລາຍການຄ່າກວດສອບແຍກຕ່າງຫາກ ເຊັ່ນ SHA256SUMS ສຳລັບໄຟລ໌ທີ່ປ່ອຍອອກມາ.
ຊ່ອງທາງການປ່ອຍເວີຊັ່ນອື່ນໆ¶
ລາຍການໄຟລ໌ທີ່ປ່ອຍອອກມາໃນປະຈຸບັນຍັງບໍ່ທັນມີລາຍເຊັນ, SBOM, ຫຼື ການຢັ້ງຢືນແຫຼ່ງກຳເນີດສຳລັບ Helm charts. ຄຳແນະນຳການກວດສອບໃນສ່ວນນີ້ແມ່ນໃຊ້ກັບໄຟລ໌ Weblate Python ທີ່ເຜີຍແຜ່ໂດຍຄັງເກັບນີ້ (repository). ສ່ວນຂໍ້ມູນເມຕາ (metadata) ຂອງ Docker image ແລະ Weblate Client ແມ່ນຖືກເຜີຍແຜ່ໂດຍຄັງເກັບທີ່ເປັນເຈົ້າຂອງໂດຍກົງ.