Política de assinatura
Code signing policy · Atualizado em 11 de outubro de 2026
1. Estado atual
A candidatura do Luxmc à SignPath Foundation foi enviada em 11 de outubro de 2026, com recebimento confirmado pelo formulário. A avaliação está pendente. Ainda não existe certificado aprovado para o projeto. Os instaladores Windows publicados até agora não têm assinatura Authenticode e podem ser bloqueados pelo Controle Inteligente de Aplicativos.
Os manifestos de download usam assinatura Ed25519 e conferência SHA-256. Essas verificações protegem a integridade do download e não substituem a assinatura de editor reconhecida pelo Windows.
2. SignPath Foundation
A participação depende da avaliação e aprovação do programa. Caso seja aceito, o crédito previsto será: “Free code signing provided by SignPath.io, certificate by SignPath Foundation”. Essa declaração descreve o serviço pretendido e não afirma que a aprovação já ocorreu.
O código original é licenciado sob GPLv3. Componentes e imagens de terceiros mantêm seus próprios direitos e serão considerados na avaliação.
3. Processo e responsáveis
Pedro / predabr é o mantenedor, revisor e responsável pela aprovação das releases. Contribuições externas são revisadas. Os responsáveis devem usar autenticação em dois fatores no GitHub e na SignPath; a verificação dessa configuração faz parte da preparação.
As compilações usam GitHub Actions e dependências identificadas pelos lockfiles. A publicação assinada deverá conferir o programa principal, o auxiliar de recuperação, o desinstalador e o instalador, e testar a instalação e a atualização no Windows com sua proteção ativa. Cada pedido de assinatura de produção precisará de aprovação manual.
Uma nova release assinada só será anunciada após a integração e a validação. Consulte a política completa no repositório.
4. Privacidade
Os pedidos de assinatura usarão artefatos do código público e informações da compilação. Senhas, tokens Microsoft ou Luxmc, mundos, convites privados e instâncias dos usuários não fazem parte dessas submissões. O launcher não envia telemetria dos jogadores à SignPath.
Os dados de contato da candidatura são fornecidos pelo mantenedor à SignPath para administrar a conta e analisar o pedido. Consulte a política do Luxmc e a política da SignPath.