Skip to content

Tags: stephrobert/secure-python-pipeline

Tags

v1.0.0

Toggle v1.0.0's commit message

Verified

This commit was created on GitHub.com and signed with GitHub’s verified signature.
feat(scorecard): Signed-Releases (provenance asset) + Security-Policy…

… etoffee (#10)

- release.yml : attache provenance.intoto.jsonl aux assets de la release
  (Scorecard Signed-Releases cherche ce fichier, pas seulement lattestation OCI).
  contents:write requis pour gh release upload.
- SECURITY.md : lien advisory + email + divulgation coordonnee + delais
  (Security-Policy tiers 1/2/3).