Skip to content

feat(scorecard): Signed-Releases + Security-Policy - #10

Merged
outscale-srt20 merged 1 commit into
mainfrom
feat/scorecard-signed-releases
Jul 16, 2026
Merged

feat(scorecard): Signed-Releases + Security-Policy#10
outscale-srt20 merged 1 commit into
mainfrom
feat/scorecard-signed-releases

Conversation

@stephrobert

Copy link
Copy Markdown
Owner

Deux leviers Scorecard inspires de getplumber/plumber (8.6) : provenance.intoto.jsonl attachee aux assets de release (Signed-Releases -1 -> 10) et SECURITY.md etoffee (Security-Policy 4 -> 10).

… etoffee

- release.yml : attache provenance.intoto.jsonl aux assets de la release
  (Scorecard Signed-Releases cherche ce fichier, pas seulement lattestation OCI).
  contents:write requis pour gh release upload.
- SECURITY.md : lien advisory + email + divulgation coordonnee + delais
  (Security-Policy tiers 1/2/3).
@outscale-srt20
outscale-srt20 merged commit 3f952c1 into main Jul 16, 2026
9 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants