v0.2.1
- New input:
verify-signature— when enabled, the Action cosign-verifieschecksums.txtagainst the release workflow's OIDC identity before trusting any downloaded binary (keyless, no key management). Requires apin-binaryof v0.2.0 or later; warns and falls back to checksum-only verification otherwise. - Installs cosign via SHA-pinned
sigstore/cosign-installer(GitHub runners no longer ship cosign). - Docs: usage examples bumped to
pin-binary: v0.2.1.
Full CLI changes in skil-lock v0.2.1.