mirror of
https://github.com/Cheviiot/Nivora.git
synced 2026-08-03 15:51:12 +00:00
Maintain a validated cross-distribution package catalog. Automate upstream updates, isolated builds, diagnostics, and direct publication. Build the official GitHub Desktop sources for Linux with working OAuth.
2.1 KiB
2.1 KiB
Модель доверия
Nivora — независимый community-репозиторий. Он не контролируется командой Stapler или разработчиками упакованных приложений.
Что можно проверить
Staplerfileописывает sources, зависимости, сборку и состав payload.- Локальные wrappers и hooks хранятся рядом с рецептом.
- Каждому source соответствует SHA-256.
- Валидатор запрещает HTTP,
SKIP, отсутствующие локальные sources и незакреплённые Git URL.
Что не гарантирует SHA-256
Контрольная сумма обнаруживает замену файла после фиксации рецепта. Она не доказывает:
- отсутствие уязвимостей в upstream-приложении;
- корректность сетевого сервиса;
- соответствие файла исходному коду без воспроизводимой upstream-сборки.
Проприетарные пакеты
Для Custom и Proprietary Nivora переупаковывает опубликованный артефакт, но не изменяет
условия его владельца. Учётные записи, подписки, API и сетевые сервисы в пакет не входят.
Данные пользователя
Пакетные scripts не должны удалять каталоги в $HOME, выполнять logout или сбрасывать учётную
запись при обычном удалении. Отдельные команды очистки Tailscale и NetBird требуют --yes.
Границы CI
CI проверяет структуру, shell/Python, metadata, checksums и выбранные сборки. Разница в версиях библиотек, драйверах, desktop-окружениях и внешних API остаётся ограничением.