セキュリティ
GenPM がプロジェクトを守るしくみ
設計段階から安全で、誰でも検証できます。100 % は約束しません。約束するのは、すべてのリリースをブロックするテスト付きの不変条件です。
不変条件
INV-1整合性: インストールされるバイトはコミットのツリーと完全に一致します。INV-2実行ゼロ: GenPM はパッケージのコードやフックを一切実行しません。INV-3閉じ込め: 書き込みはプロジェクト内の計画されたパスに限られます。INV-4実行ファイルなし: 組み込まれたファイルに実行権限は残りません。INV-5同意: あなたの承認なしに MCP 設定、npm インストール、上書きは行いません。INV-6シークレット: GenPM は .env の値を読みません。INV-7レジストリの権威: 公開時に読むのは GitHub であり、クライアントではありません。INV-8署名付きマニフェスト: CLI はレジストリが署名したマニフェストのみをインストールします。INV-9不変性: 公開されたバージョンが変わることはありません。INV-10テナント分離: レジストリをまたぐクエリはありません。
脆弱性を報告
件名を [SECURITY] として hello@genpm.net にメールするか、GitHub の Private Vulnerability Reporting を利用してください。48 時間以内に初回返信します。善意の研究にはセーフハーバーを適用します。