Paquets & images
Dépôts officiels BitCrafts. Toutes les distributions sont signées : vérifiez l’origine et l’intégrité avant d’installer.
Debian (.deb)
Dépôt APT signé par une clé PGP (gérée automatiquement par la forge).
# 1) Clé de signature du dépôt
curl -fsSL https://bit-crafts.com/keys/bitcrafts-debian.asc | sudo tee /etc/apt/keyrings/bitcrafts.asc >/dev/null
# 2) Ajouter le dépôt
echo "deb [signed-by=/etc/apt/keyrings/bitcrafts.asc] https://code.bit-crafts.com/api/packages/bitcrafts/debian stable main" | sudo tee /etc/apt/sources.list.d/bitcrafts.list
# 3) Installer
sudo apt update
sudo apt install <paquet> Flux NuGet officiel. Les paquets sont signés par un certificat BitCrafts (auto-signé).
# Ajouter le flux
dotnet nuget add source "https://code.bit-crafts.com/api/packages/bitcrafts/nuget/index.json" --name bitcrafts
# Installer
dotnet add package --source bitcrafts --version 1.0.0 <Paquet>
# Vérifier la signature d'un paquet
dotnet nuget verify <paquet>.nupkg <trustedSigners>
<author name="BitCrafts">
<certificate fingerprint="55523B3DF38A063D0119D54C0B6440B25734E2F7F19BA332A1E3BFD8E0A9C82F" hashAlgorithm="SHA256" allowUntrustedRoot="true" />
</author>
</trustedSigners> Conteneur Docker / OCI
Images OCI signées avec cosign (Sigstore).
docker login code.bit-crafts.com
docker pull code.bit-crafts.com/bitcrafts/<image>:<tag>
cosign verify --key cosign.pub code.bit-crafts.com/bitcrafts/<image>:<tag> Commits & releases (GPG)
Clés publiques pour vérifier les commits et les artefacts signés.
gpg --import bitcrafts-gpg.asc # signature des commits (auteur)
gpg --import gitea-signing.gpg # signature côté forge
git tag -v <tag>
gpg --verify <fichier>.asc <fichier> Les clés privées ne sont jamais publiées. En cas de rotation, ces fichiers et les empreintes sont mis à jour.