Skills Agentes

Release Signing

Nota interna del proyecto no-mistakes. Se usa al cambiar la firma de releases de macOS, la verificación de artefactos de release o el workflow de release, cuya identidad Developer ID es permanente.

Estrellas
8.2k

en todo el repo

Actividad
60

0–100, la ruta de este skill

Actualizado
hace 3 días

último commit aquí

Commits
1

últimos 90 días

Contexto
465 tok

24 tok en reposo

Paquete
1 archivo

2 KB

Instalar

Funciona con cualquier agente que lea SKILL.md

npx -y skills add kunchenguid/no-mistakes --skill release-signing --agent claude-code

Se instala solo en este repositorio.

Qué hace

  • Cada artefacto oficial de macOS (`darwin/arm64` y `darwin/amd64`) se firma con Developer ID Application en un runner de macOS, con hardened runtime y timestamp seguro, y se verifica estrictamente antes de archivar.
  • El identificador de ejecutable `com.kunchenguid.no-mistakes` y el Team ID `9T2J7MNUP9` son la identidad permanente de Developer ID y NUNCA deben cambiar: cambiar cualquiera resetea todos los permisos concedidos.
  • La firma corre solo en el job de build de darwin tras el entorno `release-signing` de GitHub; el certificado es el secreto base64 `CSC_LINK` desbloqueado con `CSC_KEY_PASSWORD` en un keychain efímero.
  • La firma ocurre antes de crear el tarball y el checksum, y la verificación falla cerrado ante cualquier firma ausente o ambigua, Team ID erróneo, identificador no permanente, o falta de hardened runtime o timestamp.
  • Los mecanismos viven en `.github/workflows/release.yml`; el contrato lo fijan los tests estáticos `TestReleaseWorkflow*`. Notarización, stapling, PKG y binarios universales quedan fuera de alcance por ahora.

Úsalo cuando

  • Se cambia la firma de releases de macOS, la verificación de artefactos de release o el workflow de release.

No lo uses cuando

    Qué lo activa

    Di cualquiera de estas frases y el agente debería cargar este skill.

    • Voy a tocar la firma de releases de macOS en no-mistakes
    • Revisa el gate de verificación de firma del release
    • Cambia el workflow de release manteniendo la identidad permanente

    SKILL.md

    En inglés

    macOS Release Signing (permanent identity)

    • Every official macOS release artifact - both darwin/arm64 and darwin/amd64 - is Developer ID Application signed on a macOS runner with a fixed identifier, hardened runtime, secure timestamp, and no entitlements, then strictly verified before it is archived or checksummed; the Linux and Windows release paths are unchanged.
    • The executable identifier com.kunchenguid.no-mistakes and Team ID 9T2J7MNUP9 are the permanent Developer ID identity and MUST NEVER change: they are the invariant of the identity-based designated requirement that lets macOS permission grants survive no-mistakes update, so changing either resets every grant once.
    • Signing runs only in the darwin build job gated behind the release-signing GitHub environment; the certificate is the base64 CSC_LINK secret unlocked with CSC_KEY_PASSWORD, imported into an ephemeral keychain with a runtime-generated password that is deleted on success and failure, and no other job may reference those secrets.
    • Signing happens before tarball creation and checksum generation, and the verify gate fails the release closed on any missing or ambiguous signature, wrong Team ID, non-permanent identifier, content-based (cdhash) requirement, missing hardened runtime or timestamp, or wrong architecture.
    • Mechanics live in .github/workflows/release.yml; the contract is pinned by the root TestReleaseWorkflow* static tests in workflow_release_signing_test.go, and secret values are never recorded here or in any test fixture.
    • Notarization, stapling, a PKG, Homebrew, and universal binaries are intentionally out of scope for this phase.

    Reproducido de kunchenguid/no-mistakes bajo licencia MIT. Leer esta página en markdown.

    Archivos

    1 archivo en el paquete. Solo se lee SKILL.md al activarse — las referencias se cargan si el skill decide que las necesita.

    Detalles

    Categoría
    Seguridad
    Licencia
    MIT
    Recursos incluidos
    Solo SKILL.md
    Código fuente
    Ver SKILL.md

    Más de kunchenguid/no-mistakes

    Este repo incluye 16 skills. Si instalas uno, normalmente ya tienes los demás.

    Valida tus cambios de código por el pipeline de no-mistakes (review de código automatizado, tests, lint, docs, push, PR y CI) antes de que lleguen al destino de push configurado. Se activa con `/no-mistakes`.

    Costo de contexto al activarse
    5.9k tok
    Tamaño del paquete
    1 archivo
    Última actualización
    hace 3 días
    devops infraestructura

    Nota interna del proyecto no-mistakes. Se usa al cambiar la readiness de CI, la recogida de checks del forge, los reruns, los timeouts de CI o la monitorización del ciclo de vida del PR.

    Costo de contexto al activarse
    2.6k tok
    Tamaño del paquete
    1 archivo
    Última actualización
    anteayer
    devops infraestructura

    Nota interna del proyecto no-mistakes. Se usa al cambiar las sesiones de review, las decisiones sobre findings, los timeouts de agente, el comportamiento del Test local o la conformidad con la intención.

    Costo de contexto al activarse
    4.1k tok
    Tamaño del paquete
    1 archivo
    Última actualización
    hace 3 días
    herramientas desarrollo

    Nota interna de seguridad del proyecto no-mistakes. Se usa al cambiar el render del cuerpo del PR, la redacción de rutas de home, la publicación de rutas de artefacto o los marcadores de attestation de pipeline.

    Costo de contexto al activarse
    1.1k tok
    Tamaño del paquete
    1 archivo
    Última actualización
    anteayer
    seguridad

    Nota interna del proyecto no-mistakes. Se usa al añadir o cambiar tests, el harness e2e, el aislamiento de procesos de test o el sharding de tests en CI.

    Costo de contexto al activarse
    1.1k tok
    Tamaño del paquete
    1 archivo
    Última actualización
    anteayer
    testing qa

    Nota interna del proyecto no-mistakes. Se usa al cambiar la configuración de modelo o esfuerzo de un agente, los mapeos de adaptador o los perfiles de candidato de eval, todo bajo el dueño único `internal/agentcfg`.

    Costo de contexto al activarse
    519 tok
    Tamaño del paquete
    1 archivo
    Última actualización
    hace 3 días
    herramientas desarrollo

    Skills relacionados

    Barreras de seguridad para comandos destructivos (gstack).

    Costo de contexto al activarse
    879 tok
    Tamaño del paquete
    4 archivos
    Última actualización
    hace 15 días
    Permisos
    seguridad

    Cso

    131k

    Modo Chief Security Officer: auditoría de seguridad centrada en infraestructura, con OWASP Top 10, modelado de amenazas STRIDE y verificación activa.

    Costo de contexto al activarse
    19.2k tok
    Tamaño del paquete
    6 archivos
    Última actualización
    hace 12 días
    Permisos
    seguridad

    Guard

    131k

    Modo de máxima seguridad: avisos ante comandos destructivos más restricción de ediciones a un directorio concreto (gstack).

    Costo de contexto al activarse
    850 tok
    Tamaño del paquete
    2 archivos
    Última actualización
    hace 15 días
    Permisos
    seguridad