Segurança
Como o GenPM protege seu projeto
Seguro por design, verificável por qualquer pessoa. Nunca prometemos 100 %: prometemos invariantes com testes que bloqueiam cada release.
Invariantes
INV-1Integridade: os bytes instalados são exatamente a árvore do commit.INV-2Zero execução: o GenPM nunca executa código nem hooks de pacotes.INV-3Confinamento: as escritas ficam dentro do seu projeto, em caminhos planejados.INV-4Sem executáveis: os arquivos injetados nunca mantêm permissão de execução.INV-5Consentimento: nenhuma config MCP, instalação npm ou sobrescrita sem o seu sim.INV-6Segredos: o GenPM nunca lê valores de .env.INV-7Autoridade do registro: a publicação lê o GitHub, nunca o cliente.INV-8Manifestos assinados: o CLI só instala manifestos assinados pelo registro.INV-9Imutabilidade: uma versão publicada nunca muda.INV-10Isolamento de tenants: nenhuma consulta cruza registros.
Reporte uma vulnerabilidade
Escreva para hello@genpm.net (assunto [SECURITY]) ou use o Private Vulnerability Reporting do GitHub. Primeira resposta em até 48 horas. Porto seguro para pesquisa de boa-fé.