보안
GenPM이 프로젝트를 보호하는 방법
설계부터 안전하고, 누구나 검증할 수 있습니다. 100%를 약속하지는 않습니다. 모든 릴리스를 막는 테스트로 지키는 불변 조건을 약속합니다.
불변 조건
INV-1무결성: 설치된 바이트는 커밋의 트리와 정확히 같습니다.INV-2실행 없음: GenPM은 패키지 코드나 훅을 절대 실행하지 않습니다.INV-3격리: 쓰기는 프로젝트 안의 계획된 경로에만 이뤄집니다.INV-4실행 파일 없음: 주입된 파일에는 실행 권한이 남지 않습니다.INV-5동의: 동의 없이 MCP 설정, npm 설치, 덮어쓰기를 하지 않습니다.INV-6비밀 값: GenPM은 .env의 값을 읽지 않습니다.INV-7레지스트리 권한: 게시할 때는 클라이언트가 아니라 GitHub를 읽습니다.INV-8서명된 매니페스트: CLI는 레지스트리가 서명한 매니페스트만 설치합니다.INV-9불변성: 게시된 버전은 절대 바뀌지 않습니다.INV-10테넌트 격리: 어떤 쿼리도 레지스트리 경계를 넘지 않습니다.
취약점 신고
제목을 [SECURITY]로 하여 hello@genpm.net으로 메일을 보내거나 GitHub Private Vulnerability Reporting을 이용하세요. 48시간 이내에 첫 답변을 드립니다. 선의의 연구에는 세이프 하버를 적용합니다.