Aller au contenu principal

Signature des commits Git

Facultatif

Cette configuration n'est pas obligatoire pour le moment, mais elle est recommandée. Elle permet de prouver que c'est bien toi qui as fait un commit — GitHub affiche un badge "Verified" à côté.

La signature utilise ta clé SSH déjà stockée dans 1Password — pas besoin de GPG.

Configuration automatique (recommandé)

1Password peut configurer Git automatiquement :

  1. Ouvre 1Password et va sur ton item de clé SSH
  2. Clique sur le menu Configurer la signature de commits
  3. Choisis Modifier automatiquement — 1Password met à jour ton ~/.gitconfig

Configuration manuelle

Si tu préfères configurer manuellement, copie ta clé publique SSH depuis 1Password et lance :

git config --global gpg.format ssh
git config --global user.signingkey "ssh-ed25519 AAAAC3... ton-email@itnetwork.fr"
git config --global commit.gpgsign true

Vérification locale avec allowed_signers

Pour que git log --show-signature fonctionne en local, il faut un fichier allowed_signers :

touch ~/.ssh/allowed_signers
git config --global gpg.ssh.allowedSignersFile ~/.ssh/allowed_signers

Ajoute une ligne par personne dans ce fichier :

prenom@itnetwork.fr ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAI...

Ajouter la clé de signature sur GitHub

Ta clé SSH doit aussi être enregistrée comme clé de signature sur GitHub (en plus de l'authentification) :

  1. Va sur github.com/settings/keys
  2. Clique New SSH key
  3. Colle ta clé publique
  4. Type : Signing key (pas Authentication)
  5. Clique Add SSH key

Vérifier

Fais un commit et pousse-le :

git commit --allow-empty -m "test signature"
git log --show-signature -1

1Password te demandera d'autoriser la signature. Sur GitHub, le commit apparaîtra avec le badge Verified.