Signature des commits Git
Cette configuration n'est pas obligatoire pour le moment, mais elle est recommandée. Elle permet de prouver que c'est bien toi qui as fait un commit — GitHub affiche un badge "Verified" à côté.
La signature utilise ta clé SSH déjà stockée dans 1Password — pas besoin de GPG.
Configuration automatique (recommandé)
1Password peut configurer Git automatiquement :
- Ouvre 1Password et va sur ton item de clé SSH
- Clique sur le menu ⋯ → Configurer la signature de commits
- Choisis Modifier automatiquement — 1Password met à jour ton
~/.gitconfig
Configuration manuelle
Si tu préfères configurer manuellement, copie ta clé publique SSH depuis 1Password et lance :
git config --global gpg.format ssh
git config --global user.signingkey "ssh-ed25519 AAAAC3... ton-email@itnetwork.fr"
git config --global commit.gpgsign true
Vérification locale avec allowed_signers
Pour que git log --show-signature fonctionne en local, il faut un fichier allowed_signers :
touch ~/.ssh/allowed_signers
git config --global gpg.ssh.allowedSignersFile ~/.ssh/allowed_signers
Ajoute une ligne par personne dans ce fichier :
prenom@itnetwork.fr ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAI...
Ajouter la clé de signature sur GitHub
Ta clé SSH doit aussi être enregistrée comme clé de signature sur GitHub (en plus de l'authentification) :
- Va sur github.com/settings/keys
- Clique New SSH key
- Colle ta clé publique
- Type : Signing key (pas Authentication)
- Clique Add SSH key
Vérifier
Fais un commit et pousse-le :
git commit --allow-empty -m "test signature"
git log --show-signature -1
1Password te demandera d'autoriser la signature. Sur GitHub, le commit apparaîtra avec le badge Verified.