モジュール作成者
プラットフォームの制限、セキュリティ、レビュー
フェールクローズされたホスト境界内で設計し、コードが実行される前にどのチェックが行われるかを把握します。
フェイブルドは権威を所有する
- パッケージには貢献が記述されています。 Fabled は、本番環境の React レンダラーと信頼できるアダプターを所有しています。
- コンテキストは、宣言されたスロット フィールドと付与された機能にフィルタリングされます。サービスプロバイダーは、消費者に追加の権限を貸与することはできません。
- 署名付きプロジェクションは、アカウント/キャンペーンの範囲、世代、リリース、権限、および互換性をピン留めされた公開キーにバインドします。
- 不明なキー、不正な署名、ロールバック/曖昧化、古い世代、ダイジェストの不一致、取り消し、または利用できない層はフェールクローズされます。
- 世代を無効にするか置き換えると、コントリビューションが破棄されます。コア製品のリカバリは引き続き利用可能です。
パッケージの安全性
CLI は、正確なスキーマとカタログ、制限された JSON トラバーサル、正規のロケール ルール、安全な相対パス、宣言されたハッシュとバイト長、決定論的なアーカイブ、および厳密な ZIP 解析を使用します。検証と検査では、ワーカー、WebAssembly、オートメーション、フレーム、またはエフェクトのコンテンツは実行されません。
外部オリジンは、パス、クエリ文字列、資格情報のない明示的な HTTPS オリジンである必要があります。 network.fetch.declared 機能は現在利用できないため、オリジンを宣言してもネットワーク アクセスは作成されません。
レビューが必要です
アップロードは検疫に入ります。自動化された契約結果はレビュー担当者にとっての証拠であり、レビューの代わりとなるものではありません。レビューでは、要求された権限、プライバシー、依存関係とサービスの関係、レンダラー/アクションの可用性、移行の安全性、サポート情報、およびアーティファクトが要求された動作と一致するかどうかが考慮されます。
ベータ版と製品版ゲート
- npm パッケージをインストールするには、npm パッケージに公開済みの不変 module-cli-v<version> リリースが必要です。
- モジュールの CLI ペアリングはバックエンドゲートで行われ、安全なロールアウト中はデフォルトでオフになります。
- 取り込み、カタログ管理、インストール、解決、アクティブ化、投影、アーティファクトのフェッチ、およびコマンドの実行は、独立してデプロイ可能なバックエンド機能です。
- ブラウザ ランタイムには、NEXT_PUBLIC_MODULE_RUNTIME_ENABLED に加えて、サポートされているプロトコル バージョンと有効な固定されたプロジェクション キーがさらに必要です。
- ソース候補版では、有効な ADMIN_GRANT または FREE_ACQUISITION の権限を持つレビュー済みコミュニティモジュールをキャンペーンで許可します。所有者、インストール、レビュー、署名、互換性、ポリシーの確認は引き続き適用されます。
- Module Lab は開発専用であり、運用環境のインストール パスではなく証拠です。