الخلاصة
- ينص PyPI على أن إزالة مستخدم من مشروع لا تزيل Trusted Publishers التي قد يكون سجلها.
- دور المتعاون وإعداد CI ورمز الرفع القصير وإثبات ملف بعينه سجلات ذات حدود مختلفة.
- يحتاج إنهاء الدور إلى سجل يربطها من دون أن يجعل حذف الحساب دليلاً على كل حالة نشر.
قد يبدو إنهاء دور أحد المساهمين مكتملاً حين يختفي اسمه من المشروع. لكن إرشاد PyPI الأمني لـ Trusted Publishing يرسم حداً واضحاً: إزالة المستخدم لا تحذف تلقائياً Trusted Publishers التي سجلها ذلك المستخدم. لذلك يطلب PyPI مراجعة جميعها عند إنهاء دور الم maintainer.
هذه ليست تهمة ولا دليلاً على نشر غير مأمون. لا تثبت أن الشخص سجل ناشراً، أو أن إعداداً باقياً خطر، أو أن عملية رفع حدثت. إنها تعني فقط أن سجل أدوار البشر وسجل هويات النشر في CI سطحان مختلفان للتحكم. قائمة المتعاونين المعدلة تثبت تغيير دور، لا تثبت أي الهويات ما زالت مقبولة للنشر.
توضح أدوار PyPI الفارق: يستطيع Maintainer رفع الإصدارات، بينما يدير Owner المشروع والمتعاونين. أما Trusted Publishing فيجيب عن سؤال آخر: هل يسمح إعداد محدد لخدمة CI بتبادل هوية OpenID Connect برمز رفع قصير العمر ومقيد بالمشروع؟ قصر العمر يقلل التعرض لسر دائم، لكنه لا يجعل إعداد الناشر نتيجة تلقائية لحذف مستخدم.
لهذا يجب فصل العبارات. إزالة المتعاون حقيقة حساب. إلغاء مسار النشر يحتاج إلى مراجعة كل Trusted Publisher. عدم وجود رفع عبر المسار يحتاج إلى سجل أحداث. وكون ملف محدد رُفع بهوية محددة يمكن أن تدعمه attestation وprovenance. قد تصح العبارات معاً، لكن لا واحدة منها تثبت الأخريات.
توثق PyPI Publish Attestation أن توزيعاً محدداً رُفع عبر Trusted Publisher وتبين الهوية المستخدمة، كما يعرض Integrity API provenance لمشروع ونسخة وملف معينين. ذلك رصد لملف، لا محضر كامل لعملية مغادرة، ولا دليل على أن مستخدماً سابقاً يسيطر الآن على workflow، ولا حكم بأن الشفرة جديرة بالثقة. PyPI يصرح بأن attestation تبين المصدر لا قرار الثقة بالهوية أو الشفرة.
الخطر الإداري هو استبدال ملف بآخر. تذكرة حذف الحساب واضحة ومؤرخة؛ قائمة الناشرين وصلاحيات CI قد تكون في واجهتين أخريين. ثم يقرأ شخص التذكرة لاحقاً وكأنها تجيب عن الناشرين الموجودين والمراجعة وقرار الإبقاء أو الإزالة وهوية الإصدارات اللاحقة.
يقترح Daniel Kade سجل ربط محدوداً: المشروع، تغيير الدور، جرد مؤرخ لـ Trusted Publishers، قيود الهوية بقدر آمن، المراجع المسؤول، وقرار الإبقاء أو التغيير أو الإلغاء لكل ناشر. تظل provenance اللاحقة ملاحظة مستقلة لكل ملف. لا يتطلب ذلك كشف أسرار، ولا يحول مغادرة عادية إلى ادعاء بوقوع حادث.
المصادر
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
