Перейти к основному содержимому
Fabled

Создатель модуля

Ограничения платформы, безопасность и проверка

Проектируйте внутри границы отказоустойчивого хоста и знайте, какие проверки выполняются перед запуском кода.

Fabled обладает авторитетом

  • Пакеты описывают вклады; Fabled владеет производственными рендерерами React и авторитетными адаптерами.
  • Контекст фильтруется по объявленным полям слотов и предоставленным возможностям. Поставщик услуг не может предоставить потребителю дополнительные полномочия.
  • Подписанные прогнозы связывают масштаб аккаунта/кампании, генерацию, выпуски, разрешения и совместимость с закрепленными открытыми ключами.
  • Неизвестные ключи, неверные подписи, откат/двусмысленность, устаревшие генерации, несоответствия дайджестов, отзыв или недоступные уровни не закрываются.
  • Отключение или замена генерации удаляет вклады; Восстановление основного продукта остается доступным.

Безопасность пакета

Интерфейс командной строки использует точные схемы и каталоги, ограниченный обход JSON, правила канонической локали, безопасные относительные пути, объявленные хэши и длины в байтах, детерминированные архивы и строгий анализ ZIP. При проверке и проверке никогда не выполняются рабочие процессы, веб-сборки, автоматизация, фреймы или эффекты.

Внешние источники должны быть явными источниками HTTPS без путей, строк запроса или учетных данных. Возможность network.fetch.declared в настоящее время недоступна, поэтому объявление источника не создает доступ к сети.

Требуется проверка

Загрузки помещаются в карантин. Автоматизированные заключения контрактов являются доказательством для проверяющего, а не заменой проверки. При проверке учитываются запрошенные полномочия, конфиденциальность, отношения зависимостей и служб, доступность средства визуализации/действия, безопасность миграции, информация о поддержке, а также соответствие артефакта заявленному поведению.

Бета-версия и выходные данные

  • Пакет npm должен иметь опубликованную неизменяемую версию module-cli-v<version>, прежде чем npx сможет его установить.
  • Сопряжение модуля CLI контролируется серверной частью и по умолчанию отключено во время безопасного развертывания.
  • Захват, администрирование каталога, установка, разрешение, активация, проецирование, выборка артефактов и выполнение команд — это независимо развертываемые серверные возможности.
  • Для среды выполнения браузера дополнительно требуется NEXT_PUBLIC_MODULE_RUNTIME_ENABLED, а также поддерживаемая версия протокола и действительные закрепленные ключи проекции.
  • Кандидатная версия допускает проверенные модули сообщества в кампаниях с активными правами ADMIN_GRANT или FREE_ACQUISITION; проверки владельца, установки, одобрения, подписей, совместимости и политики сохраняются.
  • Модуль Lab предназначен только для разработки и является свидетельством, а не способом установки в рабочей среде.