JA
ベータ版の翻訳
セキュリティ

GenPM がプロジェクトを守るしくみ

設計段階から安全で、誰でも検証できます。100 % は約束しません。約束するのは、すべてのリリースをブロックするテスト付きの不変条件です。

不変条件

  1. INV-1 整合性: インストールされるバイトはコミットのツリーと完全に一致します。
  2. INV-2 実行ゼロ: GenPM はパッケージのコードやフックを一切実行しません。
  3. INV-3 閉じ込め: 書き込みはプロジェクト内の計画されたパスに限られます。
  4. INV-4 実行ファイルなし: 組み込まれたファイルに実行権限は残りません。
  5. INV-5 同意: あなたの承認なしに MCP 設定、npm インストール、上書きは行いません。
  6. INV-6 シークレット: GenPM は .env の値を読みません。
  7. INV-7 レジストリの権威: 公開時に読むのは GitHub であり、クライアントではありません。
  8. INV-8 署名付きマニフェスト: CLI はレジストリが署名したマニフェストのみをインストールします。
  9. INV-9 不変性: 公開されたバージョンが変わることはありません。
  10. INV-10 テナント分離: レジストリをまたぐクエリはありません。

脆弱性を報告

件名を [SECURITY] として hello@genpm.net にメールするか、GitHub の Private Vulnerability Reporting を利用してください。48 時間以内に初回返信します。善意の研究にはセーフハーバーを適用します。