|
| 1 | +#!/usr/bin/env bash |
| 2 | +set -euo pipefail |
| 3 | + |
| 4 | +# Binnacle release pipeline: |
| 5 | +# 1) Build release binary |
| 6 | +# 2) Sign binary with Developer ID Application |
| 7 | +# 3) Build + sign installer pkg with Developer ID Installer |
| 8 | +# 4) Submit pkg for notarization and wait |
| 9 | +# 5) Staple + verify pkg |
| 10 | +# |
| 11 | +# Required env vars: |
| 12 | +# BINNACLE_VERSION e.g. v0.2.0 |
| 13 | +# APP_SIGN_IDENTITY e.g. Developer ID Application: Seaynic Labs LLC (TEAMID) |
| 14 | +# PKG_SIGN_IDENTITY e.g. Developer ID Installer: Seaynic Labs LLC (TEAMID) |
| 15 | +# NOTARY_PROFILE keychain profile created by `xcrun notarytool store-credentials` |
| 16 | +# |
| 17 | +# Optional: |
| 18 | +# TEAM_ID Apple Team ID (used only for release summary output) |
| 19 | + |
| 20 | +if [[ -z "${BINNACLE_VERSION:-}" || -z "${APP_SIGN_IDENTITY:-}" || -z "${PKG_SIGN_IDENTITY:-}" || -z "${NOTARY_PROFILE:-}" ]]; then |
| 21 | + echo "Missing required environment variables." |
| 22 | + echo "Required: BINNACLE_VERSION, APP_SIGN_IDENTITY, PKG_SIGN_IDENTITY, NOTARY_PROFILE" |
| 23 | + exit 1 |
| 24 | +fi |
| 25 | + |
| 26 | +ROOT_DIR="$(cd "$(dirname "${BASH_SOURCE[0]}")/.." && pwd)" |
| 27 | +DIST_DIR="${ROOT_DIR}/dist" |
| 28 | +PKG_ROOT="${DIST_DIR}/pkgroot" |
| 29 | +UNSIGNED_BIN="${DIST_DIR}/Binnacle" |
| 30 | +SIGNED_BIN="${DIST_DIR}/binnacle" |
| 31 | +PKG_PATH="${DIST_DIR}/binnacle-${BINNACLE_VERSION}-arm64.pkg" |
| 32 | +TARBALL_PATH="${DIST_DIR}/binnacle-${BINNACLE_VERSION}-arm64-macos.tar.gz" |
| 33 | + |
| 34 | +echo "==> Building release binary" |
| 35 | +swift build -c release --package-path "${ROOT_DIR}" |
| 36 | +cp "${ROOT_DIR}/.build/arm64-apple-macosx/release/Binnacle" "${UNSIGNED_BIN}" |
| 37 | +chmod 755 "${UNSIGNED_BIN}" |
| 38 | + |
| 39 | +echo "==> Signing binary (${APP_SIGN_IDENTITY})" |
| 40 | +cp "${UNSIGNED_BIN}" "${SIGNED_BIN}" |
| 41 | +codesign --force --timestamp --options runtime --sign "${APP_SIGN_IDENTITY}" "${SIGNED_BIN}" |
| 42 | +codesign --verify --deep --strict --verbose=2 "${SIGNED_BIN}" |
| 43 | + |
| 44 | +echo "==> Preparing pkg root" |
| 45 | +rm -rf "${PKG_ROOT}" |
| 46 | +mkdir -p "${PKG_ROOT}/usr/local/bin" |
| 47 | +cp "${SIGNED_BIN}" "${PKG_ROOT}/usr/local/bin/binnacle" |
| 48 | +chmod 755 "${PKG_ROOT}/usr/local/bin/binnacle" |
| 49 | + |
| 50 | +echo "==> Building signed installer pkg (${PKG_SIGN_IDENTITY})" |
| 51 | +rm -f "${PKG_PATH}" |
| 52 | +pkgbuild \ |
| 53 | + --root "${PKG_ROOT}" \ |
| 54 | + --identifier "com.seayniclabs.binnacle" \ |
| 55 | + --version "${BINNACLE_VERSION#v}" \ |
| 56 | + --install-location "/" \ |
| 57 | + --sign "${PKG_SIGN_IDENTITY}" \ |
| 58 | + "${PKG_PATH}" |
| 59 | + |
| 60 | +echo "==> Notarizing pkg (${NOTARY_PROFILE})" |
| 61 | +xcrun notarytool submit "${PKG_PATH}" --keychain-profile "${NOTARY_PROFILE}" --wait |
| 62 | + |
| 63 | +echo "==> Stapling and verifying pkg" |
| 64 | +xcrun stapler staple "${PKG_PATH}" |
| 65 | +spctl -a -vv -t install "${PKG_PATH}" |
| 66 | +pkgutil --check-signature "${PKG_PATH}" |
| 67 | + |
| 68 | +echo "==> Creating signed tarball for store delivery" |
| 69 | +tar -czf "${TARBALL_PATH}" -C "${DIST_DIR}" binnacle |
| 70 | + |
| 71 | +echo "==> Writing checksums" |
| 72 | +shasum -a 256 "${PKG_PATH}" > "${PKG_PATH}.sha256" |
| 73 | +shasum -a 256 "${TARBALL_PATH}" > "${TARBALL_PATH}.sha256" |
| 74 | + |
| 75 | +echo |
| 76 | +echo "Release artifacts ready:" |
| 77 | +echo " ${PKG_PATH}" |
| 78 | +echo " ${PKG_PATH}.sha256" |
| 79 | +echo " ${TARBALL_PATH}" |
| 80 | +echo " ${TARBALL_PATH}.sha256" |
| 81 | +if [[ -n "${TEAM_ID:-}" ]]; then |
| 82 | + echo " Team ID: ${TEAM_ID}" |
| 83 | +fi |
0 commit comments