需建立符合iso/iec 27001的subversion发布流程,含major.minor.patch版本规则、branches/1.2.x分支修复策略、release.py自动化脚本(支持gpg签名)、spdx/sbom合规包(含license/notice/sbom.spdx.json/sha256sums.asc)及apache httpd安全归档。

你需要为团队建立一套可落地、可审计、可回滚的企业级 Subversion 发布管理流程,覆盖版本号语义、分支策略、发布包生成、签名验证与归档规范,且必须满足 ISO/IEC 27001 审计中对软件制品溯源性的强制要求。
定义符合企业合规要求的版本号规则
Subversion 不自带版本号生成逻辑,必须由 release.py 脚本或人工在 tag 命名时严格执行 MAJOR.MINOR.PATCH 格式,禁止使用字母后缀(如 1.2.0-rc1)、日期戳(如 1.2.0-20260611)或构建序号(如 1.2.0-b123)。
每个 patch 版本必须对应唯一 SVN 修订号(revision),且该 revision 的 commit log 中 【必须包含完整变更清单、影响范围说明、安全漏洞编号(如有)及发布负责人签名】。
当发布 1.2.0 后,所有针对 1.2.x 线路的修复必须提交到 branches/1.2.x 分支,并打 tag 如 tags/1.2.1、tags/1.2.2;不得向 trunk 提交任何 1.2.x 功能补丁。
配置 release.py 自动化发布脚本
方法一:直接运行预置脚本
确保 Python 3.8+ 环境可用 → 进入 Subversion 源码根目录 → 执行 python tools/dist/release.py --help 查看选项 → 使用 --tag=1.2.1 --branch=branches/1.2.x --sign --gpg-key=0xABCDEF1234567890 生成发布包。
方法二:定制化执行流程(推荐用于生产环境)
第一步:校验当前工作副本是否干净 → svn status | grep -v "^$" && echo "clean" || (echo "dirty working copy"; exit 1)
第二步:确认目标分支已合并全部待发布修订 → svn mergeinfo --show-revs eligible ^/branches/1.2.x ^/trunk
第三步:创建带 GPG 签名的 tag → svn copy ^/branches/1.2.x ^/tags/1.2.1 -m "Release 1.2.1 signed by ops@company.com [GPG:0xABCDEF1234567890]"
第四步:调用 release.py 从该 tag 构建 tarball → python tools/dist/release.py --tag=1.2.1 --sign
PHP中文网提供Apache 2.4.62 官方 tar.gz 源码包下载,通过源码编译安装,开发者能够灵活定制模块、优化性能并精准控制安装路径,满足多样化的业务需求。
【注意:--sign 参数会触发 GPG 签名,若未配置 ~/.gnupg/secring.gpg 或密钥不可用,脚本将静默失败并生成无签名包】
生成符合 SPDX 和 SBOM 要求的发布包内容
release.py 默认输出 .tar.gz 和 .zip 包,但企业发布必须额外包含:
— LICENSE 文件(Apache-2.0 原文,不得删减)
— NOTICE 文件(列出第三方组件名称、版本、许可证类型及版权归属)
— sbom.spdx.json(由 syft 工具扫描生成,格式为 SPDX 2.3 JSON,需嵌入 checksums、packageSupplier、downloadLocation 字段)
— SHA256SUMS.asc(含所有发布包的 SHA256 校验值,且该文件本身由企业主密钥 GPG 签名)
手动补全 SBOM 步骤:进入 release/1.2.1 目录 → syft packages dir:. -o spdx-json > sbom.spdx.json → gpg --clearsign -o SHA256SUMS.asc SHA256SUMS
设置 Apache HTTPD 托管发布归档与验证入口
在 httpd.conf 中启用 dav_svn 和 authz_svn 模块 → 添加 Location 块指向 /dist:
DAV off
Require all denied
Require ip 10.0.0.0/8
在 /var/www/html/dist/ 下建立按年月结构的目录:2026/06/ → 将 1.2.1.tar.gz、1.2.1.tar.gz.asc、sbom.spdx.json、SHA256SUMS.asc 全部放入 → 设置属主为 www-data:www-data → chmod 644 所有文件。
客户端验证命令:curl -O https://svn.company.com/dist/2026/06/1.2.1.tar.gz → gpg --verify 1.2.1.tar.gz.asc 1.2.1.tar.gz → sha256sum -c SHA256SUMS.asc










