top of page

Açık kaynak için ücretsiz kod imzalama: SignPath başvurumuz 🔏

Yazarın fotoğrafı: Marcel Dütscher
Marcel Dütscher
12 Tem
2 dakikada okunur

Oyunumuzu Windows'a yükleyen herkes o anı bilir: “Windows bilgisayarınızı korudu”; SmartScreen “bilinmeyen yayıncı” diye uyarır ve önce “Daha fazla bilgi → Yine de çalıştır”a tıklamanız gerekir. Bu bir virüs değil; sadece yükleyicilerimiz henüz imzalı değil. Pahalı bir sertifika almadan bu uyarıyı ortadan kaldırmak istiyoruz.


Kod imzalama sertifikalarının sorunu. Bir Windows yayıncı sertifikası (OV ya da EV) her yıl para tutar, çoğu zaman şirket doğrulamasına ve donanım anahtarına bağlıdır. Ticari bir stüdyo için bu, birçok kalemden sadece biri. Açık kaynaklı bir aile projesi için ise gerçek bir engel, üstelik bir bakıma yanlış engel: biz gerçekten şeffafız, kaynak kodun tamamı herkese açık.


Çözüm: SignPath Foundation. SignPath, açık kaynak projelere ücretsiz kod imzalama sağlıyor. Biz de tam olarak buna başvurduk. Henüz hiçbir şey onaylanmadı, inceleme sürüyor; ama hazırlık süreci paylaşmaya değecek kadar öğretici oldu. Kendi açık kaynak projenizi imzalatmak istiyorsanız, bizim yapmamız gerekenler şunlar.


1. Ön koşullar. Herkese açık bir depo, tanınan bir OSI lisansı (bizde AGPL-3.0), gözle görülür aktif geliştirme ve belgelerle yayımlanmış sürümler; ve pazarlık kabul etmeyen şart: GitHub hesabında iki faktörlü kimlik doğrulama. Biraz proje itibarı da işe yarıyor: bir web sitesi, videolar, birkaç yıldız.


2. Kod imzalama politikası (en önemli kısım). SignPath, projenizde imzalamanın nasıl yapıldığını tam olarak bilmek istiyor. Bu yüzden depoya bir CODE_SIGNING.md ekledik; orada şunlar belirtiliyor: hangi deponun resmi depo olduğu, hangi çıktıların imzalandığı, imzayı yalnızca CI sürüm iş akışının attığı (asla birinin dizüstü bilgisayarındaki yerel bir derlemenin değil), sürümleri kimin onayladığı ve gizlilik politikasına bir bağlantı. Başvurunun kalbi bu madde.


3. İndirme sayfası SignPath'i anmalı. Form, SignPath'e atıf yapan bir “indirme URL'si” istiyor. Bunun için README'mizdeki güvenlik notunu yeniden yazdık. Dürüstlük bizim için önemliydi: henüz hiçbir şey imzalı olmadığı sürece, imzalamanın şu an kurulmakta olduğunu açıkça yazıyor; henüz doğru olmayan hiçbir vaat yok.


4. Gerçek bir gizlilik politikası. Yazılımınız veri işliyorsa (bizde çökme raporları ve oyuncu hesapları), site oluşturucunun hazır yer tutucusu değil, GDPR'a (AB Genel Veri Koruma Tüzüğü) uygun gerçek bir gizlilik politikası gerekir.


5. Gönder. Formu doldurun (depo, ana sayfa, indirme ve gizlilik URL'si, proje hakkında tek cümle, itibar, derleme sistemi = GitHub Actions), gerekli kutuları işaretleyin, gönderin.


Şimdi bekliyoruz: inceleme elle yapılıyor, genellikle bir ila iki hafta sürüyor, belki ek sorular da gelir. Onaylanırsa imzalama adımını CI hattımıza bağlayacağız ve oyunu indiren herkes için SmartScreen uyarısı ortadan kalkacak. Haber alır almaz 2. bölüm, somut CI entegrasyonuyla gelecek.


Bize şans dileyin. 🤞

Son Yazılar

Hepsini Gör
Yeni sürüm neden 2026.7.19 ve neden 0.9.2 değil 🗓️

Bugün güncelleyen herkes 0.9.1 sürümünden 2026.7.19 sürümüne atlıyor. Yazım hatası gibi görünüyor ama bilinçli bir karar: sürümleme düzenimizi “anlamsal” sürümlerden tarih tabanlı sürümlere (yıl.ay.sa

 
 

Yorumlar


Bu gönderiye yorum yapmak artık mümkün değil. Daha fazla bilgi için site sahibiyle iletişime geçin.
bottom of page