- ci.yml: Secrets TAURI_SIGNING_PRIVATE_KEY/_PASSWORD als env nur an den
beiden tauri-build-Schritten des Jobs desktop (kein Job-env, kein
--no-sign); alles andere strukturgleich
- desktop-collect.sh: liest <bundle>.sig (genau eine Base64-Zeile) als
files.<p>.signature ins Manifest, schreibt updateVersion (X.Y.Z bzw.
X.Y.Z-beta.g<sha7>); fehlende .sig bricht auf main/Tag oder bei
gesetztem Schluessel ab, warnt sonst (dev, lokal --no-sign)
- desktop-stamp.sh check: kein Cache-Stand ohne updateVersion und
Signaturen beider Plattformen
- .gitignore: *.key
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
- Neues Skript .gitea/scripts/desktop-stamp.sh (Unterbefehle stamp/check):
Stempel aus Version + letztem Commit an den Desktop-Pfaden, Pruefung eines
restaurierten desktop-dist/ gegen Manifest, Kanal, Groesse und sha256
- ci.yml Job desktop: stamp -> actions/cache/restore (Stempel-Schluessel,
nur main) -> check -> 13 Bau-Schritte mit if: steps.reuse.outputs.reuse,
Stempel-Save vor unveraenderter Uebergabe an publish; quality/test/publish
und on: unveraendert (js-yaml-Tiefenvergleich gegen 38c1400)
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>