ZH
测试版翻译
安全

GenPM 如何保护你的项目

设计即安全,任何人都可验证。我们从不承诺 100%:我们承诺的是由测试守护、会阻止每次发布的不变量。

不变量

  1. INV-1 完整性:安装的字节与提交的目录树完全一致。
  2. INV-2 零执行:GenPM 从不运行包的代码或钩子。
  3. INV-3 限制范围:写入仅限于你的项目内、计划好的路径。
  4. INV-4 无可执行文件:注入的文件绝不保留执行权限。
  5. INV-5 同意:未经你同意,不写入 MCP 配置、不安装 npm、不覆盖文件。
  6. INV-6 密钥:GenPM 从不读取 .env 中的值。
  7. INV-7 注册表权威:发布时读取的是 GitHub,而不是客户端。
  8. INV-8 签名清单:CLI 只安装由注册表签名的清单。
  9. INV-9 不可变性:已发布的版本永不改变。
  10. INV-10 租户隔离:任何查询都不会跨越注册表。

报告漏洞

发送邮件至 hello@genpm.net(主题为 [SECURITY]),或使用 GitHub 的 Private Vulnerability Reporting。48 小时内首次回复。善意研究受安全港保护。