Salta al contenuto principale
Fabled

Creatore di moduli

Limiti, sicurezza e revisione della piattaforma

Progetta all'interno di un limite host a chiusura di errore e scopri quali controlli vengono eseguiti prima che il codice possa essere eseguito.

Fabled possiede l'autorità

  • I pacchetti descrivono i contributi; Fabled possiede renderer React di produzione e adattatori autorevoli.
  • Il contesto viene filtrato in base ai campi slot dichiarati e alle funzionalità concesse. Un fornitore di servizi non può conferire ulteriore autorità a un consumatore.
  • Le proiezioni firmate vincolano l'ambito, la generazione, i rilasci, le autorizzazioni e la compatibilità dell'account/campagna alle chiavi pubbliche bloccate.
  • Chiavi sconosciute, firme errate, rollback/equivoci, generazioni obsolete, digest non corrispondenti, revoca o livelli non disponibili non vengono chiusi con successo.
  • La disabilitazione o la sostituzione di una generazione elimina i contributi; il ripristino del prodotto principale rimane disponibile.

Sicurezza del pacchetto

La CLI utilizza schemi e cataloghi esatti, attraversamento JSON limitato, regole locali canoniche, percorsi relativi sicuri, hash dichiarati e lunghezze di byte, archivi deterministici e rigorosa analisi ZIP. La convalida e l'ispezione non eseguono mai contenuto di lavoro, WebAssembly, automazione, frame o effetto.

Le origini esterne devono essere origini HTTPS esplicite senza percorsi, stringhe di query o credenziali. La funzionalità network.fetch.declared non è attualmente disponibile, quindi la dichiarazione di un'origine non crea l'accesso alla rete.

La revisione è obbligatoria

I caricamenti entrano in quarantena. I risultati contrattuali automatizzati costituiscono una prova per il revisore, non un sostituto della revisione. La revisione considera l'autorità richiesta, la privacy, le relazioni di dipendenza e di servizio, la disponibilità del renderer/azione, la sicurezza della migrazione, le informazioni di supporto e se l'artefatto corrisponde al comportamento dichiarato.

Beta e porte di produzione

  • Il pacchetto npm deve avere una versione immutabile pubblicata module-cli-v<version> prima che npx possa installarlo.
  • L'accoppiamento CLI del modulo è gestito dal backend e viene disattivato per impostazione predefinita durante l'implementazione sicura.
  • L'acquisizione, l'amministrazione del catalogo, l'installazione, la risoluzione, l'attivazione, la proiezione, il recupero degli artefatti e l'esecuzione dei comandi sono funzionalità di backend distribuibili in modo indipendente.
  • Il runtime del browser richiede inoltre NEXT_PUBLIC_MODULE_RUNTIME_ENABLED più una versione del protocollo supportata e chiavi di proiezione bloccate valide.
  • La versione candidata ammette moduli della community verificati nelle campagne con autorità attiva ADMIN_GRANT o FREE_ACQUISITION; restano validi i controlli su proprietario, installazione, revisione, firme, compatibilità e policy.
  • Module Lab è di solo sviluppo e costituisce una prova, non un percorso di installazione di produzione.