Repository navigation
v0.3.0-alpha
Pre-releaseNúcleo v0.3.0-alpha
Verifica lo que descargas antes de usarlo. El procedimiento está en
docs/RELEASING.md
y no lleva más de un minuto.
Los binarios no llevan clave privada detrás: la firma es keyless de Sigstore,
hecha por el workflow de Actions de este repositorio, y la identidad que
firmó consta en el log público de transparencia de Rekor.
Qué trae esta versión
- Perder la passphrase ya no es perder el vault. Con dos tarjetas SLIP-0039,
nucleo restore --new-passphrasefija una nueva y entrega tarjetas nuevas en el mismo
acto; las viejas dejan de valer
(ADR-029).
Si el proceso muere a medias, el vault queda como estaba o con la passphrase nueva,
nunca sin forma de abrirse: los tests lo matan en cada frontera. - Una sola política para todo.
syncacepta la política de los clientes, con varios
testigos, y elige con cuál hablar con--witness-name. Sustituir un testigo ya no pide
un segundo fichero de política para el cron. - La alarma de frescura se guarda en el ledger y llega al integrador por un hook, no
por un stderr que nadie lee
(ADR-028),
y docs/OPERACION.md
explica cómo operarlo todo, con cada instrucción ejecutada. - Higiene de seguridad: las 18 alertas de CodeQL, arregladas con test o descartadas
con la justificación escrita;NOTICEyAUTHORSdentro de cada archivo del release.
Qué le cuesta a quien venga de v0.2.0-alpha: nada que migrar. Un ledger de
v0.2.0-alpha abre con esta versión, y el binario viejo sigue funcionando sobre él
después; los recibos siguen siendo @v2. Lo que cambia en la salida --json y en los SDK
está en el
CHANGELOG de este tag.
El verificador para tus clientes
npm install @nucleoledger/verify@0.3.0-alpha.0
npm audit signatures # "1 package has a verified attestation": lo publicó el CI de este repositorioCero dependencias de runtime. Es el mismo código que 0.2.0-alpha.0 —los recibos no han
cambiado—; cambian los metadatos del paquete.
Verificar esta descarga
Es el primer release con bundle de Sigstore (checksums.txt.sigstore.json): la receta
de RELEASING pasa a cosign verify-blob --bundle. Se publican también checksums.txt.sig
y checksums.txt.pem, y la receta anterior sigue valiendo.
El tag v0.3.0-alpha va firmado con una clave SSH del dev (git tag -v v0.3.0-alpha;
cómo, en RELEASING).
Verificado desde un directorio limpio, con cosign v3.1.3 y la identidad exacta de este tag
(…/release.yml@refs/tags/v0.3.0-alpha): el bundle da Verified OK sin avisos; .sig y
.pem dan Verified OK con los dos avisos de obsolescencia de --signature y
--certificate, que no afectan al resultado; y con la identidad de otro tag, la
verificación falla. sha256sum -c da OK, y el archivo lleva NOTICE y AUTHORS. El
binario no contiene el código de los ganchos de prueba y rechaza sus variables.
El binario linux/amd64 de este release se recompila byte a byte desde el tag con
go1.27.1; la orden está en el RELEASING enlazado arriba. El sha256 del binario, el
publicado y el recompilado:
189090c88c0bbea8d7f3e17957c7ac8508f9b648325d128d2634e2477dab6212 nucleo
Estado, sin adornos
Software alfa. No ha pasado por una auditoría de seguridad profesional —todas las
revisiones fueron adversariales y hechas por modelos de IA— y nadie lo usa en
producción. Para reportar una vulnerabilidad en privado: el botón Report a
vulnerability de la pestaña Security del repositorio, o security@nucleoledger.com
(SECURITY.md).