Files
Nivora/docs/security-model.md
Александр f405ae2bcf feat: create autonomous Nivora package repository
Maintain a validated cross-distribution package catalog.
Automate upstream updates, isolated builds, diagnostics, and direct publication.
Build the official GitHub Desktop sources for Linux with working OAuth.
2026-07-25 00:49:32 +10:00

35 lines
2.1 KiB
Markdown

# Модель доверия
Nivora — независимый community-репозиторий. Он не контролируется командой Stapler или
разработчиками упакованных приложений.
## Что можно проверить
- `Staplerfile` описывает sources, зависимости, сборку и состав payload.
- Локальные wrappers и hooks хранятся рядом с рецептом.
- Каждому source соответствует SHA-256.
- Валидатор запрещает HTTP, `SKIP`, отсутствующие локальные sources и незакреплённые Git URL.
## Что не гарантирует SHA-256
Контрольная сумма обнаруживает замену файла после фиксации рецепта. Она не доказывает:
- отсутствие уязвимостей в upstream-приложении;
- корректность сетевого сервиса;
- соответствие файла исходному коду без воспроизводимой upstream-сборки.
## Проприетарные пакеты
Для `Custom` и `Proprietary` Nivora переупаковывает опубликованный артефакт, но не изменяет
условия его владельца. Учётные записи, подписки, API и сетевые сервисы в пакет не входят.
## Данные пользователя
Пакетные scripts не должны удалять каталоги в `$HOME`, выполнять logout или сбрасывать учётную
запись при обычном удалении. Отдельные команды очистки Tailscale и NetBird требуют `--yes`.
## Границы CI
CI проверяет структуру, shell/Python, metadata, checksums и выбранные сборки. Разница в версиях
библиотек, драйверах, desktop-окружениях и внешних API остаётся ограничением.