n1ro°
RU

Компьютеры · Инструкция

Как проверить GitHub artifact attestation для собранного файла

Проверка attestation нужна не для checksum сама по себе, а чтобы подтвердить заявленное происхождение артефакта из GitHu

Редакция N1RO · Проверено

Короткий ответ

Для бинарного build artifact выполните `gh attestation verify path/to/artifact -R OWNER/REPO`. Команда проверяет attestation и provenance относительно ожидаемого GitHub repository; это не проверка безопасности содержимого.

Что делать

  1. Установите или обновите GitHub CLI так, чтобы была доступна команда `gh attestation verify`.
  2. Скачайте artifact без изменения его содержимого и определите ожидаемый `OWNER/REPO`.
  3. Запустите `gh attestation verify path/to/artifact -R OWNER/REPO`.
  4. Убедитесь, что cryptographic verification завершилась успешно и repository в результате совпадает с ожидаемым.
  5. При необходимости добавьте `--format json` и проверьте workflow, commit SHA и другие provenance-поля.
  6. Если нужен offline-сценарий, заранее скачайте attestation bundle и trusted root по официальной процедуре GitHub.

Важно

  • Успешная attestation подтверждает происхождение и целостность заявленной цепочки, но не доказывает отсутствие вредоносного кода или уязвимостей.
  • Проверяйте именно ожидаемый repository/owner, а не только факт наличия любой attestation.

Что учитывать

Успешная attestation подтверждает происхождение и целостность заявленной цепочки, но не доказывает отсутствие вредоносного кода или уязвимостей.,Проверяйте именно ожидаемый repository/owner, а не только факт наличия любой attestation.

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. Using artifact attestations to establish provenance for builds). Пример и формулировки — редакция N1RO на 2026-09-18.