Pular para o conteúdo principal
Fabled

Criador do Módulo

Limites, segurança e revisão da plataforma

Projete dentro de um limite de host fechado com falha e saiba quais verificações acontecem antes que o código possa ser executado.

Fabled possui autoridade

  • Pacotes descrevem contribuições; Fabled possui renderizadores React de produção e adaptadores oficiais.
  • O contexto é filtrado para campos de slot declarados e recursos concedidos. Um provedor de serviços não pode conceder autoridade extra a um consumidor.
  • As projeções assinadas vinculam o escopo da conta/campanha, geração, lançamentos, permissões e compatibilidade a chaves públicas fixadas.
  • Chaves desconhecidas, assinaturas incorretas, reversão/equivocação, gerações obsoletas, incompatibilidades de resumo, revogação ou níveis indisponíveis falham no fechamento.
  • Desativar ou substituir uma geração descarta contribuições; a recuperação do produto principal permanece disponível.

Segurança do pacote

A CLI usa esquemas e catálogos exatos, passagem JSON limitada, regras de localidade canônicas, caminhos relativos seguros, hashes declarados e comprimentos de bytes, arquivos determinísticos e análise ZIP estrita. A validação e a inspeção nunca executam conteúdo de trabalho, WebAssembly, automação, quadro ou efeito.

As origens externas devem ser origens HTTPS explícitas sem caminhos, strings de consulta ou credenciais. O recurso network.fetch.declared não está disponível no momento, portanto, declarar uma origem não cria acesso à rede.

A revisão é obrigatória

Os uploads entram em quarentena. As descobertas automatizadas do contrato são evidências para o revisor, e não um substituto para a revisão. A revisão considera a autoridade solicitada, a privacidade, as relações de dependência e de serviço, a disponibilidade do renderizador/ação, a segurança da migração, as informações de suporte e se o artefato corresponde ao comportamento alegado.

Beta e portões de produção

  • O pacote npm deve ter uma versão imutável module-cli-v<version> publicada antes que o npx possa instalá-lo.
  • O emparelhamento da CLI do módulo é controlado por backend e desativado por padrão durante a implementação segura.
  • Ingestão, administração de catálogo, instalação, resolução, ativação, projeção, busca de artefato e execução de comando são recursos de back-end implantáveis ​​de forma independente.
  • O tempo de execução do navegador requer adicionalmente NEXT_PUBLIC_MODULE_RUNTIME_ENABLED além de uma versão de protocolo compatível e chaves de projeção fixadas válidas.
  • A versão candidata admite módulos da comunidade revistos em campanhas com autoridade ativa ADMIN_GRANT ou FREE_ACQUISITION; continuam a aplicar-se as verificações de proprietário, instalação, revisão, assinaturas, compatibilidade e política.
  • Module Lab é apenas para desenvolvimento e é uma evidência, não um caminho de instalação de produção.