From 75a1826bc30b1a353c97def86e9e39c96fca78aa Mon Sep 17 00:00:00 2001 From: wangjia <809946525@qq.com> Date: Wed, 17 Jun 2026 13:00:13 +0800 Subject: [PATCH] =?UTF-8?q?ci:=20=E4=B8=B4=E6=97=B6=20macOS=20=E7=AD=BE?= =?UTF-8?q?=E5=90=8D=E5=85=AC=E8=AF=81=E9=AA=8C=E8=AF=81=E6=B5=81=E6=B0=B4?= =?UTF-8?q?=E7=BA=BF=EF=BC=88=E9=AA=8C=E8=AF=81=E5=90=8E=E5=88=A0=E9=99=A4?= =?UTF-8?q?=EF=BC=89?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Co-Authored-By: Claude Opus 4.8 --- .gitea/workflows/verify-macos-signing.yml | 44 +++++++++++++++++++++++ 1 file changed, 44 insertions(+) create mode 100644 .gitea/workflows/verify-macos-signing.yml diff --git a/.gitea/workflows/verify-macos-signing.yml b/.gitea/workflows/verify-macos-signing.yml new file mode 100644 index 0000000..91a354b --- /dev/null +++ b/.gitea/workflows/verify-macos-signing.yml @@ -0,0 +1,44 @@ +# 临时验证 workflow —— 仅验证 macOS 签名+公证链路,不发版、不部署。 +# 触发:push 到 verify-macos-signing 分支。验证通过后连同本文件与分支一并删除。 +name: Verify macOS Signing + +on: + push: + branches: + - verify-macos-signing + +jobs: + verify-macos: + runs-on: mac + env: + PUB_HOSTED_URL: https://pub.flutter-io.cn + FLUTTER_STORAGE_BASE_URL: https://storage.flutter-io.cn + + steps: + - uses: actions/checkout@v4 + + - name: Provision (idempotent) + run: sh scripts/ci/provision-mac.sh + + - name: Compile + sign + notarize (Flutter macOS) + env: + MACOS_DEVELOPER_ID_CERT_P12_BASE64: ${{ secrets.MACOS_DEVELOPER_ID_CERT_P12_BASE64 }} + MACOS_DEVELOPER_ID_CERT_PASSWORD: ${{ secrets.MACOS_DEVELOPER_ID_CERT_PASSWORD }} + APPSTORE_API_KEY_ID: ${{ secrets.APPSTORE_API_KEY_ID }} + APPSTORE_API_ISSUER_ID: ${{ secrets.APPSTORE_API_ISSUER_ID }} + APPSTORE_API_KEY_P8_BASE64: ${{ secrets.APPSTORE_API_KEY_P8_BASE64 }} + run: sh scripts/ci/compile-macos.sh "client-v0.0.0" + + - name: Assert signed + notarized + stapled + run: | + set -e + APP="client/build/macos/Build/Products/Release/jiu_client.app" + echo "== codesign --verify ==" + codesign --verify --deep --strict --verbose=2 "$APP" + echo "== codesign -dvvv (Authority/TeamID) ==" + codesign -dvvv "$APP" 2>&1 | grep -E "Authority|TeamIdentifier|flags|Timestamp" || true + echo "== stapler validate ==" + xcrun stapler validate "$APP" + echo "== spctl assessment(必须 Notarized Developer ID)==" + spctl -a -vvv -t install "$APP" + echo "== OK: signed + notarized + stapled =="