Часті запитання

Знайдіть відповіді на найпоширеніші запитання про систему електронного голосування

Прозорість збірки
Production
Коміт
77e42ef
Зібрано
CI-запуск
GitHub Actions
Як перевірити, що сайт запускає саме цей код?

Кожен образ і кожен JS-файл, які ми публікуємо, підписуються GitHub через Sigstore — той самий механізм, яким npm підтверджує походження пакетів, із записом у публічний незмінний журнал Rekor. Це працює у два шари: перший підтверджує, що Docker-образ справжній; другий — що цей сайт зараз віддає файли з нього, бо перевіряється хеш завантажених JavaScript та CSS файлів.

Одна команда, яка перевіряє все одразу (потрібні Node.js і GitHub CLI).

Linux / macOS:

curl -fsSL https://raw.githubusercontent.com/srkpi/vote-oss/77e42efb686cdf17676f65aa15d3ac35dcd14a67/scripts/verify-deployment.cjs | node - https://dev.voteoss.kpi.ua

Windows (PowerShell):

(Invoke-RestMethod -Uri https://raw.githubusercontent.com/srkpi/vote-oss/77e42efb686cdf17676f65aa15d3ac35dcd14a67/scripts/verify-deployment.cjs | node - https://dev.voteoss.kpi.ua)
Переглянути код скрипта перед запуском
Або вручну, крок за кроком

1. Переглянути, що саме запаковано в образ (потрібен Docker):

docker buildx imagetools inspect sckpi/vote-oss:sha-77e42ef

2. Перевірити походження образу (потрібен GitHub CLI):

gh attestation verify oci://docker.io/sckpi/vote-oss:sha-77e42ef --repo srkpi/vote-oss

3. Завантажити будь-який файл із вкладки браузера «Network» (шлях виду /_next/static/…) і перевірити саме його:

gh attestation verify ./завантажений-файл.js --repo srkpi/vote-oss

Проходження перевірок означає, що і образ, і файли, які зараз завантажуються з цього сайту, походять з вказаного вище workflow. Верифікацію забезпечують GitHub та публічний журнал Rekor.