Skip to content

v0.3.0-alpha

Pre-release
Pre-release

Choose a tag to compare

@github-actions github-actions released this 03 Oct 04:43
· 6 commits to main since this release
v0.3.0-alpha

Núcleo v0.3.0-alpha

Verifica lo que descargas antes de usarlo. El procedimiento está en
docs/RELEASING.md
y no lleva más de un minuto.


Los binarios no llevan clave privada detrás: la firma es keyless de Sigstore,
hecha por el workflow de Actions de este repositorio, y la identidad que
firmó consta en el log público de transparencia de Rekor.


Qué trae esta versión

  • Perder la passphrase ya no es perder el vault. Con dos tarjetas SLIP-0039,
    nucleo restore --new-passphrase fija una nueva y entrega tarjetas nuevas en el mismo
    acto; las viejas dejan de valer
    (ADR-029).
    Si el proceso muere a medias, el vault queda como estaba o con la passphrase nueva,
    nunca sin forma de abrirse: los tests lo matan en cada frontera.
  • Una sola política para todo. sync acepta la política de los clientes, con varios
    testigos, y elige con cuál hablar con --witness-name. Sustituir un testigo ya no pide
    un segundo fichero de política para el cron.
  • La alarma de frescura se guarda en el ledger y llega al integrador por un hook, no
    por un stderr que nadie lee
    (ADR-028),
    y docs/OPERACION.md
    explica cómo operarlo todo, con cada instrucción ejecutada.
  • Higiene de seguridad: las 18 alertas de CodeQL, arregladas con test o descartadas
    con la justificación escrita; NOTICE y AUTHORS dentro de cada archivo del release.

Qué le cuesta a quien venga de v0.2.0-alpha: nada que migrar. Un ledger de
v0.2.0-alpha abre con esta versión, y el binario viejo sigue funcionando sobre él
después; los recibos siguen siendo @v2. Lo que cambia en la salida --json y en los SDK
está en el
CHANGELOG de este tag.

El verificador para tus clientes

npm install @nucleoledger/verify@0.3.0-alpha.0
npm audit signatures    # "1 package has a verified attestation": lo publicó el CI de este repositorio

Cero dependencias de runtime. Es el mismo código que 0.2.0-alpha.0 —los recibos no han
cambiado—; cambian los metadatos del paquete.

Verificar esta descarga

Es el primer release con bundle de Sigstore (checksums.txt.sigstore.json): la receta
de RELEASING pasa a cosign verify-blob --bundle. Se publican también checksums.txt.sig
y checksums.txt.pem, y la receta anterior sigue valiendo.

El tag v0.3.0-alpha va firmado con una clave SSH del dev (git tag -v v0.3.0-alpha;
cómo, en RELEASING).

Verificado desde un directorio limpio, con cosign v3.1.3 y la identidad exacta de este tag
(…/release.yml@refs/tags/v0.3.0-alpha): el bundle da Verified OK sin avisos; .sig y
.pem dan Verified OK con los dos avisos de obsolescencia de --signature y
--certificate, que no afectan al resultado; y con la identidad de otro tag, la
verificación falla. sha256sum -c da OK, y el archivo lleva NOTICE y AUTHORS. El
binario no contiene el código de los ganchos de prueba y rechaza sus variables.

El binario linux/amd64 de este release se recompila byte a byte desde el tag con
go1.27.1; la orden está en el RELEASING enlazado arriba. El sha256 del binario, el
publicado y el recompilado:

189090c88c0bbea8d7f3e17957c7ac8508f9b648325d128d2634e2477dab6212  nucleo

Estado, sin adornos

Software alfa. No ha pasado por una auditoría de seguridad profesional —todas las
revisiones fueron adversariales y hechas por modelos de IA— y nadie lo usa en
producción
. Para reportar una vulnerabilidad en privado: el botón Report a
vulnerability
de la pestaña Security del repositorio, o security@nucleoledger.com
(SECURITY.md).