Skip to content

v0.2.0-alpha

Pre-release
Pre-release

Choose a tag to compare

@github-actions github-actions released this 26 Sep 01:58
· 48 commits to main since this release

Núcleo v0.2.0-alpha

Verifica lo que descargas antes de usarlo. El procedimiento está en
docs/RELEASING.md
y no lleva más de un minuto.


Los binarios no llevan clave privada detrás: la firma es keyless de Sigstore,
hecha por el workflow de Actions de este repositorio, y la identidad que
firmó consta en el log público de transparencia de Rekor.


Qué trae esta versión

Todo lo que cambia respecto a v0.1.0-alpha, y qué le cuesta a quien la tuviera
—un ledger de v0.1.0-alpha no abre con este binario, y los recibos @v1 se rechazan
diciendo que lo son—, está en el
CHANGELOG de este tag.

El verificador para tus clientes

npm install @nucleoledger/verify@0.2.0-alpha.0
npm audit signatures    # "1 package has a verified attestation": lo publicó el CI de este repositorio

Cero dependencias de runtime. Lee los recibos @v2 que emite este binario; la 0.1.0-alpha.0
no, y actualizar son dos cambios de código que explica su README.

Verificar esta descarga

Esta versión está firmada con checksums.txt.sig y checksums.txt.pem. cosign 3 la
verifica (Verified OK) con dos avisos de obsolescencia de --signature y
--certificate que no afectan al resultado; a partir del próximo release se publica
también un bundle de Sigstore y la receta pasa a --bundle.

El binario linux/amd64 de este release se recompila byte a byte desde el tag con
go1.27.1; la orden está en el RELEASING enlazado arriba. El sha256 del binario, el
publicado y el recompilado:

771ab28a4567b2a35525b04d783b877f7cb5f175064efc79577cbda4337ac3c4  nucleo

Estado, sin adornos

Software alfa. No ha pasado por una auditoría de seguridad profesional —todas las
revisiones, cinco rondas con sus exploits convertidos en tests de regresión, fueron
adversariales y hechas por modelos de IA— y nadie lo usa en producción. Para reportar
una vulnerabilidad en privado: security@nucleoledger.com
(SECURITY.md).