Skip to content
Open
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension


Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
9 changes: 9 additions & 0 deletions .github/workflows/build-containers.yml
Original file line number Diff line number Diff line change
Expand Up @@ -93,6 +93,8 @@ jobs:
contents: read
packages: write
id-token: write # required for keyless cosign signing via OIDC
attestations: write
artifact-metadata: write
strategy:
fail-fast: false
matrix:
Expand Down Expand Up @@ -186,6 +188,13 @@ jobs:
path: digest-*.json
retention-days: 1

- name: Attest image build provenance
if: needs.pr-author-permission.outputs.is_collaborator == 'true'
uses: actions/attest@508db95dd578ae2727ebd6217d5ba78e4fbda05d # v4.2.1
with:
subject-name: ${{ env.REGISTRY }}/${{ steps.image.outputs.name }}
subject-digest: ${{ steps.build_and_push.outputs.digest }}
push-to-registry: true

post-build:
name: Post-Build Digest Collector
Expand Down
19 changes: 17 additions & 2 deletions .github/workflows/prod.yml
Original file line number Diff line number Diff line change
Expand Up @@ -48,14 +48,28 @@ jobs:
name: Release
needs: publish
runs-on: ubuntu-latest
permissions:
contents: write
id-token: write

steps:
- uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0

- uses: actions/download-artifact@3e5f45b2cfb9172054b4087a40e8e0b5a5461e7c
with:
name: '*-signed'
pattern: '*-signed'
path: packages
merge-multiple: true

- name: Install cosign
uses: sigstore/cosign-installer@6f9f17788090df1f26f669e9d70d6ae9567deba6 # v4.1.2

- name: Sign release packages
working-directory: packages
run: |
for package in *.deb; do
cosign sign-blob --yes --bundle "${package}.sigstore.json" "${package}"
done

- name: Create release
working-directory: packages
Expand All @@ -68,4 +82,5 @@ jobs:
--target ${{ github.sha }} \
--generate-notes \
--latest \
*.deb
*.deb \
*.sigstore.json
Loading