Sécurité
Comment GenPM protège votre projet
Sécurisé dès la conception, vérifiable par tous. Nous ne promettons jamais 100 % : nous promettons des invariants, avec des tests qui bloquent chaque release.
Invariants
INV-1Intégrité : les octets installés sont exactement l’arborescence du commit.INV-2Zéro exécution : GenPM n’exécute jamais de code ni de hooks de paquets.INV-3Confinement : les écritures restent dans votre projet, sur des chemins planifiés.INV-4Aucun exécutable : les fichiers injectés ne conservent jamais de droits d’exécution.INV-5Consentement : aucune config MCP, installation npm ni écrasement sans votre accord.INV-6Secrets : GenPM ne lit jamais les valeurs de .env.INV-7Autorité du registre : la publication lit GitHub, jamais le client.INV-8Manifestes signés : le CLI n’installe que des manifestes signés par le registre.INV-9Immuabilité : une version publiée ne change jamais.INV-10Isolation des tenants : aucune requête ne traverse les registres.
Signaler une vulnérabilité
Écrivez à hello@genpm.net (objet [SECURITY]) ou utilisez le Private Vulnerability Reporting de GitHub. Première réponse sous 48 heures. Protection pour la recherche de bonne foi.