Repository navigation
Releases: nucleoledger/nucleo
Release list
v0.3.0-alpha
Núcleo v0.3.0-alpha
Verifica lo que descargas antes de usarlo. El procedimiento está en
docs/RELEASING.md
y no lleva más de un minuto.
Los binarios no llevan clave privada detrás: la firma es keyless de Sigstore,
hecha por el workflow de Actions de este repositorio, y la identidad que
firmó consta en el log público de transparencia de Rekor.
Qué trae esta versión
- Perder la passphrase ya no es perder el vault. Con dos tarjetas SLIP-0039,
nucleo restore --new-passphrasefija una nueva y entrega tarjetas nuevas en el mismo
acto; las viejas dejan de valer
(ADR-029).
Si el proceso muere a medias, el vault queda como estaba o con la passphrase nueva,
nunca sin forma de abrirse: los tests lo matan en cada frontera. - Una sola política para todo.
syncacepta la política de los clientes, con varios
testigos, y elige con cuál hablar con--witness-name. Sustituir un testigo ya no pide
un segundo fichero de política para el cron. - La alarma de frescura se guarda en el ledger y llega al integrador por un hook, no
por un stderr que nadie lee
(ADR-028),
y docs/OPERACION.md
explica cómo operarlo todo, con cada instrucción ejecutada. - Higiene de seguridad: las 18 alertas de CodeQL, arregladas con test o descartadas
con la justificación escrita;NOTICEyAUTHORSdentro de cada archivo del release.
Qué le cuesta a quien venga de v0.2.0-alpha: nada que migrar. Un ledger de
v0.2.0-alpha abre con esta versión, y el binario viejo sigue funcionando sobre él
después; los recibos siguen siendo @v2. Lo que cambia en la salida --json y en los SDK
está en el
CHANGELOG de este tag.
El verificador para tus clientes
npm install @nucleoledger/verify@0.3.0-alpha.0
npm audit signatures # "1 package has a verified attestation": lo publicó el CI de este repositorioCero dependencias de runtime. Es el mismo código que 0.2.0-alpha.0 —los recibos no han
cambiado—; cambian los metadatos del paquete.
Verificar esta descarga
Es el primer release con bundle de Sigstore (checksums.txt.sigstore.json): la receta
de RELEASING pasa a cosign verify-blob --bundle. Se publican también checksums.txt.sig
y checksums.txt.pem, y la receta anterior sigue valiendo.
El tag v0.3.0-alpha va firmado con una clave SSH del dev (git tag -v v0.3.0-alpha;
cómo, en RELEASING).
Verificado desde un directorio limpio, con cosign v3.1.3 y la identidad exacta de este tag
(…/release.yml@refs/tags/v0.3.0-alpha): el bundle da Verified OK sin avisos; .sig y
.pem dan Verified OK con los dos avisos de obsolescencia de --signature y
--certificate, que no afectan al resultado; y con la identidad de otro tag, la
verificación falla. sha256sum -c da OK, y el archivo lleva NOTICE y AUTHORS. El
binario no contiene el código de los ganchos de prueba y rechaza sus variables.
El binario linux/amd64 de este release se recompila byte a byte desde el tag con
go1.27.1; la orden está en el RELEASING enlazado arriba. El sha256 del binario, el
publicado y el recompilado:
189090c88c0bbea8d7f3e17957c7ac8508f9b648325d128d2634e2477dab6212 nucleo
Estado, sin adornos
Software alfa. No ha pasado por una auditoría de seguridad profesional —todas las
revisiones fueron adversariales y hechas por modelos de IA— y nadie lo usa en
producción. Para reportar una vulnerabilidad en privado: el botón Report a
vulnerability de la pestaña Security del repositorio, o security@nucleoledger.com
(SECURITY.md).
v0.2.0-alpha
Núcleo v0.2.0-alpha
Verifica lo que descargas antes de usarlo. El procedimiento está en
docs/RELEASING.md
y no lleva más de un minuto.
Los binarios no llevan clave privada detrás: la firma es keyless de Sigstore,
hecha por el workflow de Actions de este repositorio, y la identidad que
firmó consta en el log público de transparencia de Rekor.
Qué trae esta versión
Todo lo que cambia respecto a v0.1.0-alpha, y qué le cuesta a quien la tuviera
—un ledger de v0.1.0-alpha no abre con este binario, y los recibos @v1 se rechazan
diciendo que lo son—, está en el
CHANGELOG de este tag.
El verificador para tus clientes
npm install @nucleoledger/verify@0.2.0-alpha.0
npm audit signatures # "1 package has a verified attestation": lo publicó el CI de este repositorioCero dependencias de runtime. Lee los recibos @v2 que emite este binario; la 0.1.0-alpha.0
no, y actualizar son dos cambios de código que explica su README.
Verificar esta descarga
Esta versión está firmada con checksums.txt.sig y checksums.txt.pem. cosign 3 la
verifica (Verified OK) con dos avisos de obsolescencia de --signature y
--certificate que no afectan al resultado; a partir del próximo release se publica
también un bundle de Sigstore y la receta pasa a --bundle.
El binario linux/amd64 de este release se recompila byte a byte desde el tag con
go1.27.1; la orden está en el RELEASING enlazado arriba. El sha256 del binario, el
publicado y el recompilado:
771ab28a4567b2a35525b04d783b877f7cb5f175064efc79577cbda4337ac3c4 nucleo
Estado, sin adornos
Software alfa. No ha pasado por una auditoría de seguridad profesional —todas las
revisiones, cinco rondas con sus exploits convertidos en tests de regresión, fueron
adversariales y hechas por modelos de IA— y nadie lo usa en producción. Para reportar
una vulnerabilidad en privado: security@nucleoledger.com
(SECURITY.md).
v0.1.0-alpha
Núcleo v0.1.0-alpha
Verifica lo que descargas antes de usarlo. El procedimiento está en
docs/RELEASING.md
y no lleva más de un minuto.
Los binarios no llevan clave privada detrás: la firma es keyless de Sigstore,
hecha por el workflow de Actions de este repositorio, y la identidad que
firmó consta en el log público de transparencia de Rekor.