HumbleBee

Release-Vertrauen

HumbleBee Releases enthalten CLI-Archive, GUI-Assets, Checksums und eine CycloneDX SBOM.

HumbleBee Release-Artefakte werden auf GitHub Releases veröffentlicht:

github.com/grobmeier/humblebee/releases

Release Assets

Ein Release kann enthalten:

  • CLI-Archive, gebaut mit GoReleaser,
  • eigenständige GUI-Downloads, gebaut mit Wails,
  • checksums.txt,
  • eine CycloneDX SBOM wie HumbleBee_v0.2.1_sbom.cdx.json.

Checksums

Checksums helfen zu prüfen, ob eine heruntergeladene Datei der im Release veröffentlichten Datei entspricht.

Laden Sie das Asset und checksums.txt herunter und vergleichen Sie den Wert mit den Werkzeugen Ihres Betriebssystems.

SBOM

Die SBOM ist eine maschinenlesbare Software Bill of Materials. Sie dokumentiert Abhängigkeiten, die im Release-Prozess erkannt wurden, und hilft bei Security Review, Dependency Audits und Release-Nachweisen.

Aktuell veröffentlicht HumbleBee eine releaseweite SBOM. Sie deckt den Quellbaum und die Dependency-Manifeste ab, die für CLI und GUI verwendet werden.

GitHub Actions Builds

Das CLI-Release wird durch GitHub Actions und GoReleaser aus v* Tags erstellt. GUI-Assets werden durch einen separaten GUI-Workflow an dasselbe Release angehängt.

Was noch nicht versprochen wird

HumbleBee Releases beanspruchen aktuell noch keine vollständig signierte Binary-Provenance und keine notarisierten macOS-Downloads.