top of page

Gratis code-ondertekening voor open source: onze aanvraag bij SignPath 🔏

Foto van schrijver: Marcel Dütscher
Marcel Dütscher
12 jul
2 minuten om te lezen

Wie ons spel op Windows installeert, kent het moment misschien: “Windows heeft uw pc beveiligd”. SmartScreen waarschuwt voor een “onbekende uitgever” en je moet eerst op “Meer info → Toch uitvoeren” klikken. Dat is geen virus, het komt gewoon doordat onze installers nog niet ondertekend zijn. Die waarschuwing willen we kwijt, zonder een duur certificaat te hoeven kopen.


Het probleem met code-ondertekeningscertificaten. Een Windows-uitgeverscertificaat (OV of EV) kost elk jaar geld en is vaak gekoppeld aan bedrijfsverificatie en een hardwaretoken. Voor een commerciële studio is dat één post tussen vele. Voor een open-sourcefamilieproject is het een echte drempel, en eigenlijk ook de verkeerde: wij zijn transparant, de hele broncode is openbaar.


De oplossing: de SignPath Foundation. SignPath ondertekent code gratis voor open-sourceprojecten. Precies dat hebben we nu aangevraagd. Er is nog niets goedgekeurd, de beoordeling loopt nog, maar de voorbereiding was leerzaam genoeg om te delen. Willen jullie zelf een OSS-project ondertekenen? Dit moesten wij doen.


1. De voorwaarden. Een openbare repository, een erkende OSI-licentie (bij ons AGPL-3.0), gepubliceerde releases met zichtbaar actieve ontwikkeling en documentatie, en, niet onderhandelbaar: tweestapsverificatie op het GitHub-account. Een beetje projectreputatie helpt ook: een website, video's, een paar sterren.


2. Het ondertekeningsbeleid (het belangrijkste deel). SignPath wil precies weten hoe het ondertekenen bij jullie in het project gaat. Daarom hebben we een CODE_SIGNING.md aan de repo toegevoegd waarin staat: welke repository de officiële is, welke bestanden worden ondertekend, dat alleen de CI-releaseworkflow ondertekent (nooit een lokale build op iemands laptop), wie releases goedkeurt, en een link naar het privacybeleid. Dit punt is de kern van de aanvraag.


3. De downloadpagina moet SignPath noemen. Het formulier vraagt om een “download-URL” die naar SignPath verwijst. Daarvoor hebben we de beveiligingsmelding in onze README herschreven. Eerlijkheid was ons belangrijk: zolang er nog niets is ondertekend, staat er expliciet dat ondertekening momenteel wordt opgezet, dus geen belofte die nog niet waar is.


4. Een echt privacybeleid. Als jullie software gegevens verwerkt, in ons geval crashrapporten en spelersaccounts, hebben jullie een echt AVG-privacybeleid nodig, geen standaardtekst van een websitebouwer.


5. Indienen. Vul het formulier in (repo, homepage, download- en privacy-URL, een korte omschrijving van het project, reputatie, buildsysteem = GitHub Actions), vink de verplichte vakjes aan en verstuur.


Nu is het wachten: de beoordeling gebeurt handmatig, meestal één tot twee weken, mogelijk met vervolgvragen. Als we worden goedgekeurd, koppelen we de ondertekenstap aan onze CI-pipeline, en dan verdwijnt de SmartScreen-waarschuwing voor iedereen die het spel downloadt. Zodra we iets horen, volgt deel 2 met de concrete CI-integratie.


Wens ons succes. 🤞

Recente blogposts

Alles weergeven

Opmerkingen


Het is niet meer mogelijk om opmerkingen te plaatsen bij deze post. Neem contact op met de website-eigenaar voor meer info.
bottom of page