Seguridad
Cómo protege GenPM tu proyecto
Seguro por diseño, verificable por cualquiera. Nunca prometemos un 100 %: prometemos invariantes con tests que bloquean cada release.
Invariantes
INV-1Integridad: los bytes instalados son exactamente el árbol del commit.INV-2Cero ejecución: GenPM nunca ejecuta código ni hooks del paquete.INV-3Confinamiento: solo se escribe dentro de tu proyecto, en las rutas del plan.INV-4Sin ejecutables: los archivos inyectados nunca conservan permisos de ejecución.INV-5Consentimiento: ni config MCP, ni instalaciones npm, ni sobrescrituras sin tu sí.INV-6Secretos: GenPM nunca lee los valores de .env.INV-7Autoridad del registry: publicar lee GitHub, nunca al cliente.INV-8Manifiestos firmados: el CLI solo instala manifiestos firmados por el registry.INV-9Inmutabilidad: una versión publicada nunca cambia.INV-10Aislamiento entre tenants: ninguna consulta cruza registries.
Reportar una vulnerabilidad
Escribe a hello@genpm.net (asunto [SECURITY]) o usa GitHub Private Vulnerability Reporting. Primera respuesta en menos de 48 horas. Safe harbor para la investigación de buena fe.