mirror of
https://github.com/Cheviiot/Nivora.git
synced 2026-08-03 15:51:12 +00:00
feat: create autonomous Nivora package repository
Maintain a validated cross-distribution package catalog. Automate upstream updates, isolated builds, diagnostics, and direct publication. Build the official GitHub Desktop sources for Linux with working OAuth.
This commit is contained in:
@@ -0,0 +1,34 @@
|
||||
# Модель доверия
|
||||
|
||||
Nivora — независимый community-репозиторий. Он не контролируется командой Stapler или
|
||||
разработчиками упакованных приложений.
|
||||
|
||||
## Что можно проверить
|
||||
|
||||
- `Staplerfile` описывает sources, зависимости, сборку и состав payload.
|
||||
- Локальные wrappers и hooks хранятся рядом с рецептом.
|
||||
- Каждому source соответствует SHA-256.
|
||||
- Валидатор запрещает HTTP, `SKIP`, отсутствующие локальные sources и незакреплённые Git URL.
|
||||
|
||||
## Что не гарантирует SHA-256
|
||||
|
||||
Контрольная сумма обнаруживает замену файла после фиксации рецепта. Она не доказывает:
|
||||
|
||||
- отсутствие уязвимостей в upstream-приложении;
|
||||
- корректность сетевого сервиса;
|
||||
- соответствие файла исходному коду без воспроизводимой upstream-сборки.
|
||||
|
||||
## Проприетарные пакеты
|
||||
|
||||
Для `Custom` и `Proprietary` Nivora переупаковывает опубликованный артефакт, но не изменяет
|
||||
условия его владельца. Учётные записи, подписки, API и сетевые сервисы в пакет не входят.
|
||||
|
||||
## Данные пользователя
|
||||
|
||||
Пакетные scripts не должны удалять каталоги в `$HOME`, выполнять logout или сбрасывать учётную
|
||||
запись при обычном удалении. Отдельные команды очистки Tailscale и NetBird требуют `--yes`.
|
||||
|
||||
## Границы CI
|
||||
|
||||
CI проверяет структуру, shell/Python, metadata, checksums и выбранные сборки. Разница в версиях
|
||||
библиотек, драйверах, desktop-окружениях и внешних API остаётся ограничением.
|
||||
Reference in New Issue
Block a user