Skip to content

Commit 9d6ced3

Browse files
Aleksandr Slapoguzovclaude
andcommitted
fix: separate signing and notarization steps for macOS
Based on working release-with-signing.yaml pattern: 1. Sign with Developer ID identity + hardened runtime 2. Move signed files from signed/ directory 3. Notarize separately with mac_notarize=true 4. Move notarized files and extract for packaging 🤖 Generated with [Claude Code](https://claude.com/claude-code) Co-Authored-By: Claude Opus 4.5 <noreply@anthropic.com>
1 parent 2abb8f7 commit 9d6ced3

1 file changed

Lines changed: 34 additions & 4 deletions

File tree

.github/workflows/release.yml

Lines changed: 34 additions & 4 deletions
Original file line numberDiff line numberDiff line change
@@ -61,21 +61,51 @@ jobs:
6161
zip -j dist/bin/codex-acp-x64-darwin.zip dist/bin/codex-acp-x64-darwin
6262
zip -j dist/bin/codex-acp-arm64-darwin.zip dist/bin/codex-acp-arm64-darwin
6363
64-
- name: Sign, notarize and staple macOS binaries
64+
- name: Sign macOS binaries
6565
env:
6666
SERVICE_ACCOUNT_NAME: ${{ vars.SERVICE_ACCOUNT_NAME }}
6767
SERVICE_ACCOUNT_TOKEN: ${{ secrets.SERVICE_ACCOUNT_TOKEN }}
6868
run: |
6969
./codesign-client-linux-amd64 \
7070
-denoted-content-type="application/x-mac-app-zip" \
71-
-extensions "mac_codesign_force=true,mac_codesign_options=runtime,mac_notarize=true,mac_staple=true" \
71+
-extensions "mac_codesign_identity=Developer ID Application: JetBrains s.r.o. (2ZEFAR8TH3),mac_codesign_force=true,mac_codesign_options=runtime" \
72+
-log-format json \
7273
dist/bin/codex-acp-x64-darwin.zip
7374
./codesign-client-linux-amd64 \
7475
-denoted-content-type="application/x-mac-app-zip" \
75-
-extensions "mac_codesign_force=true,mac_codesign_options=runtime,mac_notarize=true,mac_staple=true" \
76+
-extensions "mac_codesign_identity=Developer ID Application: JetBrains s.r.o. (2ZEFAR8TH3),mac_codesign_force=true,mac_codesign_options=runtime" \
77+
-log-format json \
7678
dist/bin/codex-acp-arm64-darwin.zip
7779
78-
- name: Repackage macOS binaries
80+
- name: Move signed binaries
81+
run: |
82+
mv signed/codex-acp-x64-darwin.zip dist/bin/codex-acp-x64-darwin.zip
83+
mv signed/codex-acp-arm64-darwin.zip dist/bin/codex-acp-arm64-darwin.zip
84+
85+
- name: Notarize macOS binaries
86+
env:
87+
SERVICE_ACCOUNT_NAME: ${{ vars.SERVICE_ACCOUNT_NAME }}
88+
SERVICE_ACCOUNT_TOKEN: ${{ secrets.SERVICE_ACCOUNT_TOKEN }}
89+
run: |
90+
./codesign-client-linux-amd64 \
91+
-denoted-content-type="application/x-mac-app-zip" \
92+
-extensions "mac_notarize=true" \
93+
-log-format json \
94+
-max-wait 60m \
95+
dist/bin/codex-acp-x64-darwin.zip
96+
./codesign-client-linux-amd64 \
97+
-denoted-content-type="application/x-mac-app-zip" \
98+
-extensions "mac_notarize=true" \
99+
-log-format json \
100+
-max-wait 60m \
101+
dist/bin/codex-acp-arm64-darwin.zip
102+
103+
- name: Move notarized binaries
104+
run: |
105+
mv signed/codex-acp-x64-darwin.zip dist/bin/codex-acp-x64-darwin.zip
106+
mv signed/codex-acp-arm64-darwin.zip dist/bin/codex-acp-arm64-darwin.zip
107+
108+
- name: Extract notarized binaries for packaging
79109
run: |
80110
unzip -o dist/bin/codex-acp-x64-darwin.zip -d dist/bin/
81111
unzip -o dist/bin/codex-acp-arm64-darwin.zip -d dist/bin/

0 commit comments

Comments
 (0)