top of page

オープンソースのための無料コード署名:SignPathに申請しました 🔏

執筆者の写真: Marcel Dütscher
Marcel Dütscher
7月12日
読了時間: 3分

Windowsでうちのゲームをインストールした人は、こんな場面を知っているかもしれません。「WindowsによってPCが保護されました」。SmartScreenが「不明な発行元」だと警告してきて、まず「詳細情報 → 実行」をクリックしないといけません。これはウイルスではなく、インストーラーにまだ署名がないだけです。高い証明書を買わずに、この警告をなくしたいのです。


コード署名証明書の問題。Windowsの発行元証明書(OVまたはEV)は毎年お金がかかり、会社としての確認やハードウェアトークンが必要なことも多いです。商用スタジオにとっては、たくさんある費用のひとつ。でもオープンソースの家族プロジェクトにとっては大きなハードルで、しかもどこか筋違いでもあります。私たちはすでに透明で、ソースコードはすべて公開しているのですから。


解決策:SignPath Foundation。SignPathはオープンソースのプロジェクトにコード署名を無料で提供しています。私たちが申請したのがまさにそれです。まだ何も承認されていません。審査の最中です。でも準備がとても勉強になったので、共有します。自分のOSSプロジェクトに署名したい人は、私たちがやったことを参考にしてください。


1. 前提条件。公開リポジトリ、認められたOSIライセンス(私たちはAGPL-3.0)、活発に開発が続いていることがはっきりわかる公開済みのリリースとドキュメント、そして譲れない条件として、GitHubアカウントの二要素認証。プロジェクトとしての評判も少し助けになります。ウェブサイト、動画、いくつかのスター。


2. コード署名ポリシー(いちばん大事なところ)。SignPathは、プロジェクトでどうやって署名するのかを正確に知りたがります。そこでリポジトリにCODE_SIGNING.mdを追加しました。どのリポジトリが公式なのか、どの成果物に署名するのか、署名するのはCIのリリースワークフローだけ(だれかのノートパソコンでのローカルビルドでは絶対にしない)こと、だれがリリースを承認するのか、そしてプライバシーポリシーへのリンクを書いています。この点が申請の中心です。


3. ダウンロードページにSignPathを明記する。フォームでは、SignPathに言及する「ダウンロードURL」を求められます。そのためにREADMEのセキュリティの案内を書き直しました。私たちが大切にしたのは正直さです。まだ何も署名されていないうちは、署名は現在準備中だとはっきり書いてあり、まだ本当でないことは約束していません。


4. 本物のプライバシーポリシー。ソフトウェアがデータを扱う場合(私たちの場合はクラッシュレポートとプレイヤーアカウント)、ウェブサイトビルダーの仮の文章ではなく、きちんとしたGDPRのプライバシーポリシーが必要です。


5. 送信。フォームに記入し(リポジトリ、ホームページ、ダウンロードとプライバシーのURL、プロジェクトの一言紹介、評判、ビルドシステム=GitHub Actions)、必要なチェックボックスにチェックを入れて送信します。


そして今は待つだけです。審査は手作業で、たいてい1〜2週間、追加の質問が来ることもあります。承認されたら、署名のステップをCIパイプラインに組み込みます。そうすれば、ゲームをダウンロードするみんなからSmartScreenの警告が消えます。返事が来たら、具体的なCI連携を書いたパート2をお届けします。


うまくいくよう、応援していてください。🤞

最新記事

すべて表示
新しいバージョンが2026.7.19で、0.9.2ではない理由 🗓️

今日アップデートする人は、バージョン0.9.1から2026.7.19にジャンプします。打ち間違いに見えますが、意図した決定です。バージョンの付け方を、「セマンティック」から日付ベースのバージョン(年.月.カウンター)に変えました。その理由をお話しします。 古い方式は、だれも聞かない質問に答えていました。 セマンティックバージョニング(0.9.1、1.2.3…)は、ソフトウェアライブラリの世界から来

 
 
おそうじ完了:GitHubのキャッシュをようやくちゃんと使えるようになりました 🧹

前回の技術記事では、ビルドとチェックのパイプラインに本当は何がかかっているのかを測りました。わかったのは、お金ではなく、待ち時間と保存容量だということでした。その記事は「おそうじの作業は計画してあるけれど、まだ終わっていない」で締めくくっていました。ところが、思ったより早く進みました。今日のお昼の時点で、メインブランチに入っています。数字をご紹介します。 まず結果から。 リポジトリのキャッシュ使用

 
 
月に1000回のビルド実行、そのどれにもお金はかかっていません ⚙️

まず訂正です。この記事の最初のバージョンでは、GitHubのビルド時間を使い切ってしまい、そのせいでProアカウントにアップグレードせざるをえなかった、と書いていました。それは間違いでした。ドキュメントを一目見ればわかったことです。公開リポジトリでは、GitHubのビルド時間は無料です。アーティファクトもキャッシュもです。うちのリポジトリは5月末から公開されているので、1分もお金を払ったことはあり

 
 

コメント


この投稿へのコメントは利用できなくなりました。詳細はサイト所有者にお問い合わせください。
bottom of page