# 临时验证 workflow —— 仅验证 macOS 签名+公证链路,不发版、不部署。 # 触发:push 到 verify-macos-signing 分支。验证通过后连同本文件与分支一并删除。 name: Verify macOS Signing on: push: branches: - verify-macos-signing jobs: verify-macos: runs-on: mac env: PUB_HOSTED_URL: https://pub.flutter-io.cn FLUTTER_STORAGE_BASE_URL: https://storage.flutter-io.cn steps: - uses: actions/checkout@v4 - name: Provision (idempotent) run: sh scripts/ci/provision-mac.sh - name: Compile + sign + notarize (Flutter macOS) env: MACOS_DEVELOPER_ID_CERT_P12_BASE64: ${{ secrets.MACOS_DEVELOPER_ID_CERT_P12_BASE64 }} MACOS_DEVELOPER_ID_CERT_PASSWORD: ${{ secrets.MACOS_DEVELOPER_ID_CERT_PASSWORD }} APPSTORE_API_KEY_ID: ${{ secrets.APPSTORE_API_KEY_ID }} APPSTORE_API_ISSUER_ID: ${{ secrets.APPSTORE_API_ISSUER_ID }} APPSTORE_API_KEY_P8_BASE64: ${{ secrets.APPSTORE_API_KEY_P8_BASE64 }} run: sh scripts/ci/compile-macos.sh "client-v0.0.0" - name: Assert signed + notarized + stapled run: | set -e APP="client/build/macos/Build/Products/Release/jiu_client.app" echo "== codesign --verify ==" codesign --verify --deep --strict --verbose=2 "$APP" echo "== codesign -dvvv (Authority/TeamID) ==" codesign -dvvv "$APP" 2>&1 | grep -E "Authority|TeamIdentifier|flags|Timestamp" || true echo "== stapler validate ==" xcrun stapler validate "$APP" echo "== spctl assessment(必须 Notarized Developer ID)==" spctl -a -vvv -t install "$APP" echo "== OK: signed + notarized + stapled =="