Dependably Packages · Hex

Un dépôt Hex privé pour Mix et Rebar3

Un seul dépôt pour Mix et Rebar3, signé avec la clé de votre organisation. Les paquets de hex.pm passent par un cache mandataire qui vérifie chaque somme de contrôle; vos propres paquets se publient avec un jeton; la porte de politique décide de ce qui atteint un build.

mix · rebar3

Pointez Hex vers votre registre

Récupérez la clé publique, enregistrez le dépôt, puis nommez-le sur chaque dépendance qui doit passer par lui. La page Configuration de l'interface Web l'affiche avec votre clé déjà remplie.

Les espaces réservés sont votre URL de base et un jeton créé dans l'interface Web. Le guide couvre les mêmes étapes pour un seul projet, le HTTP simple, la vérification du changement et son annulation.

bash · repo.example.com
curl -sSf https://repo.example.com/hex/public_key -o dependably-hex.pem
mix hex.repo add dependably https://repo.example.com/hex \
  --public-key dependably-hex.pem --auth-key <your token>

Ce qui arrive à chaque récupération

Le client voit un registre. Derrière, Dependably Packages met en attente chaque artefact amont et refuse ceux qui échouent à une vérification que vous avez configurée.

  • La somme de contrôle est vérifiée contre l'empreinte publiée en amont avant que l'artefact ne soit stocké.
  • La version est confrontée à OSV, et la porte de politique peut refuser selon la licence, la gravité, le catalogue CISA KEV, l'EPSS, les scripts d'installation ou l'âge de la version.
  • Un nom réservé par votre organisation ne peut pas être usurpé en amont et résolu dans vos builds.
  • Chaque refus est inscrit au journal d'audit avec le volet qui l'a refusé, pour qu'un 403 en CI soit expliqué dans l'interface Web.

Vérifier, publier, revenir en arrière

Le guide Hex se poursuit avec une étape de vérification, la publication de vos propres paquets et l'annulation de la configuration au besoin.