Repository navigation
v0.2.0-alpha
Pre-releaseNúcleo v0.2.0-alpha
Verifica lo que descargas antes de usarlo. El procedimiento está en
docs/RELEASING.md
y no lleva más de un minuto.
Los binarios no llevan clave privada detrás: la firma es keyless de Sigstore,
hecha por el workflow de Actions de este repositorio, y la identidad que
firmó consta en el log público de transparencia de Rekor.
Qué trae esta versión
Todo lo que cambia respecto a v0.1.0-alpha, y qué le cuesta a quien la tuviera
—un ledger de v0.1.0-alpha no abre con este binario, y los recibos @v1 se rechazan
diciendo que lo son—, está en el
CHANGELOG de este tag.
El verificador para tus clientes
npm install @nucleoledger/verify@0.2.0-alpha.0
npm audit signatures # "1 package has a verified attestation": lo publicó el CI de este repositorioCero dependencias de runtime. Lee los recibos @v2 que emite este binario; la 0.1.0-alpha.0
no, y actualizar son dos cambios de código que explica su README.
Verificar esta descarga
Esta versión está firmada con checksums.txt.sig y checksums.txt.pem. cosign 3 la
verifica (Verified OK) con dos avisos de obsolescencia de --signature y
--certificate que no afectan al resultado; a partir del próximo release se publica
también un bundle de Sigstore y la receta pasa a --bundle.
El binario linux/amd64 de este release se recompila byte a byte desde el tag con
go1.27.1; la orden está en el RELEASING enlazado arriba. El sha256 del binario, el
publicado y el recompilado:
771ab28a4567b2a35525b04d783b877f7cb5f175064efc79577cbda4337ac3c4 nucleo
Estado, sin adornos
Software alfa. No ha pasado por una auditoría de seguridad profesional —todas las
revisiones, cinco rondas con sus exploits convertidos en tests de regresión, fueron
adversariales y hechas por modelos de IA— y nadie lo usa en producción. Para reportar
una vulnerabilidad en privado: security@nucleoledger.com
(SECURITY.md).