B BitCrafts English

Paquets & images

Dépôts officiels BitCrafts. Toutes les distributions sont signées : vérifiez l’origine et l’intégrité avant d’installer.

Dépôt APT signé par une clé PGP (gérée automatiquement par la forge).

# 1) Clé de signature du dépôt
curl -fsSL https://bit-crafts.com/keys/bitcrafts-debian.asc | sudo tee /etc/apt/keyrings/bitcrafts.asc >/dev/null

# 2) Ajouter le dépôt
echo "deb [signed-by=/etc/apt/keyrings/bitcrafts.asc] https://code.bit-crafts.com/api/packages/bitcrafts/debian stable main" | sudo tee /etc/apt/sources.list.d/bitcrafts.list

# 3) Installer
sudo apt update
sudo apt install <paquet>

Flux NuGet officiel. Les paquets sont signés par un certificat BitCrafts (auto-signé).

# Ajouter le flux
dotnet nuget add source "https://code.bit-crafts.com/api/packages/bitcrafts/nuget/index.json" --name bitcrafts

# Installer
dotnet add package --source bitcrafts --version 1.0.0 <Paquet>

# Vérifier la signature d'un paquet
dotnet nuget verify <paquet>.nupkg
<trustedSigners>
  <author name="BitCrafts">
    <certificate fingerprint="55523B3DF38A063D0119D54C0B6440B25734E2F7F19BA332A1E3BFD8E0A9C82F" hashAlgorithm="SHA256" allowUntrustedRoot="true" />
  </author>
</trustedSigners>

Conteneur Docker / OCI

Images OCI signées avec cosign (Sigstore).

docker login code.bit-crafts.com

docker pull code.bit-crafts.com/bitcrafts/<image>:<tag>

cosign verify --key cosign.pub code.bit-crafts.com/bitcrafts/<image>:<tag>

Clés publiques pour vérifier les commits et les artefacts signés.

gpg --import bitcrafts-gpg.asc     # signature des commits (auteur)
gpg --import gitea-signing.gpg     # signature côté forge

git tag -v <tag>
gpg --verify <fichier>.asc <fichier>

Les clés privées ne sont jamais publiées. En cas de rotation, ces fichiers et les empreintes sont mis à jour.