Skip to content

[P4-1] OSS 운영·공급망 신뢰 기반을 보강한다 #55

Description

@jsleemaster

목표

기술 계약과 효과 증거가 갖춰진 뒤, 기여·보안 신고·릴리스 provenance를 표준화한다.

의존성

  • P0~P3 완료 후 진행

범위

  • SECURITY.md
  • CODE_OF_CONDUCT.md
  • issue forms와 fixture contribution template
  • 공개 "Caught by Gooblin" 사례의 재현 규칙
  • npm provenance와 reproducible release 문서
  • 지원 Node/OS matrix 확대 또는 지원 범위 명시

완료 조건

  • 보안 신고 채널과 지원 버전이 명확하다.
  • 이슈·fixture 기여가 동일한 재현 정보를 요구한다.
  • release artifact가 source commit과 provenance로 연결된다.
  • Node engine 범위와 CI matrix가 일치한다.
  • Windows/symlink 등 미지원 경계는 테스트하거나 명시한다.

비목표

P0~P2보다 먼저 홍보 자산이나 역할 수를 늘리지 않는다.

앞당겨 진행할 최소 신뢰 범위

#57의 반복된 npm 인증 실패가 실제 release-automation 필요를 입증했으므로 아래 범위는 P4 전체보다 먼저 진행한다.

  • Validate의 Node 18/20/24 check를 main required status check로 강제하고 strict branch 상태를 사용한다.
  • solo maintainer 저장소에서 관리자 우회를 유지할지 명시적으로 문서화한다. 우회를 유지하면 required checks 통과 전에는 사용하지 않는 운영 규칙을 둔다.
  • 모든 GitHub Actions uses: 참조를 full commit SHA로 고정하고, 주석과 업데이트 절차로 upstream version을 남긴다.
  • publish-npm.yml은 OIDC trusted publishing, GitHub environment npm-release, 최소 권한, source/version 검증을 사용한다.
  • SECURITY.md와 GitHub private vulnerability reporting을 활성화한다.
  • release artifact, npm integrity/provenance, source commit, immutable tag/release를 한 기록에서 연결한다.

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions