Skip to content

Accept and expose package attestation bundles - #9545

Draft
mosuem wants to merge 6 commits into
masterfrom
accept-and-serve-attestations
Draft

Accept and expose package attestation bundles#9545
mosuem wants to merge 6 commits into
masterfrom
accept-and-serve-attestations

Conversation

@mosuem

@mosuem mosuem commented Aug 19, 2026

Copy link
Copy Markdown
Member

First PR in stack for package attestation support:

  • Adds AssetKind.attestation for storing attestation bundles as PackageVersionAsset entities in Datastore.
  • In packageBackend.publishUploadedBlob, checks for accompanying tmp/<guid>.sigstore.json in the incoming bucket, reads it, and saves it as an attestation asset.
  • Exposes GET /api/packages/<package>/versions/<version>/attestation endpoint for client retrieval.
  • Updates PubApiClientExt and adds unit tests in upload_test.dart.

- Adds `AssetKind.attestation` for storing attestation bundles as `PackageVersionAsset` entities in Datastore.
- In `packageBackend.publishUploadedBlob`, checks for accompanying `tmp/<guid>.sigstore.json` in the incoming bucket, reads it, and saves it as an attestation asset.
- Exposes `GET /api/packages/<package>/versions/<version>/attestation` endpoint for client retrieval.
- Updates `PubApiClientExt` and adds unit tests in `upload_test.dart`.
@mosuem
mosuem force-pushed the accept-and-serve-attestations branch from 8d92052 to 8cae402 Compare August 20, 2026 08:45
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant