Компьютеры · Инструкция
Как проверить GitHub artifact attestation для собранного файла
Проверка attestation нужна не для checksum сама по себе, а чтобы подтвердить заявленное происхождение артефакта из GitHu
Короткий ответ
Для бинарного build artifact выполните `gh attestation verify path/to/artifact -R OWNER/REPO`. Команда проверяет attestation и provenance относительно ожидаемого GitHub repository; это не проверка безопасности содержимого.
Что делать
- Установите или обновите GitHub CLI так, чтобы была доступна команда `gh attestation verify`.
- Скачайте artifact без изменения его содержимого и определите ожидаемый `OWNER/REPO`.
- Запустите `gh attestation verify path/to/artifact -R OWNER/REPO`.
- Убедитесь, что cryptographic verification завершилась успешно и repository в результате совпадает с ожидаемым.
- При необходимости добавьте `--format json` и проверьте workflow, commit SHA и другие provenance-поля.
- Если нужен offline-сценарий, заранее скачайте attestation bundle и trusted root по официальной процедуре GitHub.
Важно
- Успешная attestation подтверждает происхождение и целостность заявленной цепочки, но не доказывает отсутствие вредоносного кода или уязвимостей.
- Проверяйте именно ожидаемый repository/owner, а не только факт наличия любой attestation.
Что учитывать
Успешная attestation подтверждает происхождение и целостность заявленной цепочки, но не доказывает отсутствие вредоносного кода или уязвимостей.,Проверяйте именно ожидаемый repository/owner, а не только факт наличия любой attestation.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. Using artifact attestations to establish provenance for builds). Пример и формулировки — редакция N1RO на 2026-09-18.