ES
Seguridad

Cómo protege GenPM tu proyecto

Seguro por diseño, verificable por cualquiera. Nunca prometemos un 100 %: prometemos invariantes con tests que bloquean cada release.

Invariantes

  1. INV-1 Integridad: los bytes instalados son exactamente el árbol del commit.
  2. INV-2 Cero ejecución: GenPM nunca ejecuta código ni hooks del paquete.
  3. INV-3 Confinamiento: solo se escribe dentro de tu proyecto, en las rutas del plan.
  4. INV-4 Sin ejecutables: los archivos inyectados nunca conservan permisos de ejecución.
  5. INV-5 Consentimiento: ni config MCP, ni instalaciones npm, ni sobrescrituras sin tu sí.
  6. INV-6 Secretos: GenPM nunca lee los valores de .env.
  7. INV-7 Autoridad del registry: publicar lee GitHub, nunca al cliente.
  8. INV-8 Manifiestos firmados: el CLI solo instala manifiestos firmados por el registry.
  9. INV-9 Inmutabilidad: una versión publicada nunca cambia.
  10. INV-10 Aislamiento entre tenants: ninguna consulta cruza registries.

Reportar una vulnerabilidad

Escribe a hello@genpm.net (asunto [SECURITY]) o usa GitHub Private Vulnerability Reporting. Primera respuesta en menos de 48 horas. Safe harbor para la investigación de buena fe.