安全
GenPM 如何保护你的项目
设计即安全,任何人都可验证。我们从不承诺 100%:我们承诺的是由测试守护、会阻止每次发布的不变量。
不变量
INV-1完整性:安装的字节与提交的目录树完全一致。INV-2零执行:GenPM 从不运行包的代码或钩子。INV-3限制范围:写入仅限于你的项目内、计划好的路径。INV-4无可执行文件:注入的文件绝不保留执行权限。INV-5同意:未经你同意,不写入 MCP 配置、不安装 npm、不覆盖文件。INV-6密钥:GenPM 从不读取 .env 中的值。INV-7注册表权威:发布时读取的是 GitHub,而不是客户端。INV-8签名清单:CLI 只安装由注册表签名的清单。INV-9不可变性:已发布的版本永不改变。INV-10租户隔离:任何查询都不会跨越注册表。
报告漏洞
发送邮件至 hello@genpm.net(主题为 [SECURITY]),或使用 GitHub 的 Private Vulnerability Reporting。48 小时内首次回复。善意研究受安全港保护。