Files
Nivora/docs/security-model.md
T
Александр f405ae2bcf feat: create autonomous Nivora package repository
Maintain a validated cross-distribution package catalog.
Automate upstream updates, isolated builds, diagnostics, and direct publication.
Build the official GitHub Desktop sources for Linux with working OAuth.
2026-07-25 00:49:32 +10:00

2.1 KiB

Модель доверия

Nivora — независимый community-репозиторий. Он не контролируется командой Stapler или разработчиками упакованных приложений.

Что можно проверить

  • Staplerfile описывает sources, зависимости, сборку и состав payload.
  • Локальные wrappers и hooks хранятся рядом с рецептом.
  • Каждому source соответствует SHA-256.
  • Валидатор запрещает HTTP, SKIP, отсутствующие локальные sources и незакреплённые Git URL.

Что не гарантирует SHA-256

Контрольная сумма обнаруживает замену файла после фиксации рецепта. Она не доказывает:

  • отсутствие уязвимостей в upstream-приложении;
  • корректность сетевого сервиса;
  • соответствие файла исходному коду без воспроизводимой upstream-сборки.

Проприетарные пакеты

Для Custom и Proprietary Nivora переупаковывает опубликованный артефакт, но не изменяет условия его владельца. Учётные записи, подписки, API и сетевые сервисы в пакет не входят.

Данные пользователя

Пакетные scripts не должны удалять каталоги в $HOME, выполнять logout или сбрасывать учётную запись при обычном удалении. Отдельные команды очистки Tailscale и NetBird требуют --yes.

Границы CI

CI проверяет структуру, shell/Python, metadata, checksums и выбранные сборки. Разница в версиях библиотек, драйверах, desktop-окружениях и внешних API остаётся ограничением.